脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

cve - 2022 - 1388:在F5几个认证绕过

cve - 2022 - 1388:在F5几个认证绕过

F5修补一个认证绕过几个产品家族,可能导致执行任意命令。这个漏洞是积极利用。

5月10日更新:现在确定影响系统部分反映了一个远程的可用性检查。后台部分基于积极的开发也被更新。

视图更改日志

背景

作为的一部分季度安全通知2022年5月,F5修补cve - 2022 - 1388几个关键认证绕过漏洞,一个家庭的硬件和软件解决方案用于应用程序交付和集中的设备管理。

攻击者利用先前披露在几个缺陷:cve - 2021 - 22986,一个缺陷在iControl几个和其他组件cve - 2020 - 5902,几个交通管理用户界面的缺陷,都是在野外利用。安全响应团队包括cve - 2020 - 5902的五大漏洞2020威胁景观回顾由于开发的范围。5月9日,第一个概念论证发表后不久,剥削的尝试在野外发现了。

分析

cve - 2022 - 1388是一个认证绕过漏洞在其余组件的几个iControl API被分配一个CVSSv3得分为9.8。iControl REST API用于几个设备的管理和配置。cve - 2022 - 1388未经过身份验证的攻击者可能会利用网络访问管理端口或自我使用几个IP地址的设备。开发允许攻击者执行任意的系统命令,创建和删除文件和禁用服务。

概念验证

5月6日Horizon3攻击团队在Twitter上发布他们的研究人员之一,詹姆斯骑士已经开发了一个概念验证(PoC) cve - 2022 - 1388。他们推迟出版PoC直到5月9日。同样在5月9日,另一个PoC Ja502n出版推特

解决方案

虽然修补是推荐的行动方针,F5提供了一些缓解指导如果不立即成为可能。减少攻击服务,组织可以限制访问脆弱iControl REST API可信网络和设备。建议不允许访问来自不受信任的网络设备管理接口。

下表列出了几个分支,受影响的版本和固定的版本:

分支 影响版本 固定的版本
17.倍 没有一个 17.0.0
16.倍 16.1.0——16.1.2 16.1.2.2
15.倍 15.1.0——15.1.5 15.1.5.1
14.倍 14.1.0 - 14.1.4 14.1.4.6
13.倍 13.1.0——13.1.4 13.1.5
12.倍 12.1.0——12.1.6 不会解决
11.倍 11.6.1——11.6.5 不会解决

确定影响系统

站得住脚的插件的列表来确定可以找到这个漏洞在这里。合规性审计文件是可用的在这里检查httpd缓解。我们也发布了远程检查插件确定如果你F5几个部署很容易利用cve - 2022 - 1388。

获得更多的信息

加入站不住脚的安全响应团队站得住脚的社区。

了解更多关于站得住脚的,第一个网络曝光平台整体管理的现代攻击表面。

得到一个天的免费试用站得住脚的。io脆弱性管理。

更改日志

5月9日更新:概念验证部分现在提供链接两个概念论证后发表的首次出版。

相关文章

    您可以使用网络安全消息

    输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

    站得住脚的脆弱性管理

    以前Tenable.io


    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    站得住脚的脆弱性管理

    以前Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试成立Nessus专业免费的

    免费7天

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

    新成立Nessus专家
    现在可用

    Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

    填写下面的表格继续Nessus Pro的审判。

    买站得住脚的Nessus专业

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

    买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

    选择您的许可

    买一个多年的许可并保存。

    添加的支持和培训

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

    你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

    买站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    5 fqdn

    3578美元

    现在购买

    尝试成立Lumin

    可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

    你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

    买站得住脚的Lumin

    联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

    尝试站得住脚的云安全

    以前Tenable.cs

    享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

    你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

    联系销售代表购买站得住脚的云安全

    联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

    尝试成立Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经成立Nessus专业吗?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    尝试Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经有了Nessus专业?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    Baidu
    map