PT-2022-4130 · F5 · F5 Big-Ip+1
Publicado
2022-08-03
·
Atualizado
2022-08-10
·
CVE-2022-35728
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
F5 BIG-IP versões 13.1.x
F5 BIG-IP versões 14.1.x a 14.1.5.0
F5 BIG-IP versões 15.1.x a 15.1.6.0
Versões 16.1.x a 16.1.3.0 do F5 BIG-IP
Versões 17.0.x a 17.0.0.0 do F5 BIG-IP
Versões 7.x do F5 BIG-IQ
Versões 8.x a 8.1.x do F5 BIG-IQ
Descrição
O problema está relacionado à interface iControl REST API das ferramentas de segurança de aplicativos do BIG-IP, que está associada a um tempo de expiração de sessão incorreto. Isso pode permitir que um invasor remoto execute comandos arbitrários, desative serviços arbitrários, crie ou exclua arquivos arbitrários.
Recomendações
Para as versões 13.1.x do F5 BIG-IP, atualize para uma versão que ainda seja suportada e tenha o problema resolvido.
Para as versões do F5 BIG-IP 14.1.x a 14.1.5.0, atualize para a versão 14.1.5.1 ou posterior.
Para as versões do F5 BIG-IP 15.1.x a 15.1.6.0, atualize para a versão 15.1.6.1 ou posterior.
Para as versões do F5 BIG-IP 16.1.x a 16.1.3.0, atualize para a versão 16.1.3.1 ou posterior.
Para as versões do F5 BIG-IP 17.0.x a 17.0.0.0, atualize para a versão 17.0.0.1 ou posterior.
Para as versões 7.x do F5 BIG-IQ, considere atualizar para uma versão compatível.
Para as versões 8.x a 8.1.x do F5 BIG-IQ, atualize para a versão 8.2.0 ou posterior.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
F5 Big-Ip
F5 Big-Iq