PT-2022-15781 · F5 · Big-Ip Dns & Gtm

Publicado

2022-01-25

·

Atualizado

2022-02-02

·

CVE-2022-23013

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
BIG-IP DNS & GTM versões 11.6.x
BIG-IP DNS & GTM versões 12.1.x
BIG-IP DNS & GTM versões 13.1.x
Versões 14.1.x a 14.1.4.3 do BIG-IP DNS & GTM
Versões 15.1.x a 15.1.3 do BIG-IP DNS & GTM
Versões 16.x a 16.0.x do BIG-IP DNS & GTM
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) baseada em DOM em uma página não divulgada do utilitário de configuração do BIG-IP, permitindo que um invasor execute JavaScript no contexto do usuário atualmente conectado.
Recomendações
Para as versões 11.6.x, considere desativar o acesso ao utilitário de configuração do BIG-IP até que um patch esteja disponível.
Para as versões 12.1.x, restrinja o acesso à página não divulgada no utilitário de configuração do BIG-IP para minimizar o risco de exploração.
Para as versões 13.1.x, evite usar o utilitário de configuração do BIG-IP para operações confidenciais até que o problema seja resolvido.
Para as versões 14.1.x a 14.1.4.3, atualize para a versão 14.1.4.4 ou posterior.
Para as versões 15.1.x a 15.1.3, atualize para a versão 15.1.4 ou posterior.
Para as versões 16.x a 16.0.x, atualize para a versão 16.1.0 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23013

Produtos afetados

Big-Ip Dns & Gtm