PT-2023-6486 · F5 · F5 Big-Ip Access Policy Manager+11
CVE-2023-46747
·
Publicado
2023-10-25
·
Atualizado
2026-06-25
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
F5 BIG-IP versões 13.1.5 até 17.1.0
Descrição
Existe uma falha de bypass de autenticação no utilitário de configuração do F5 BIG-IP, incluindo Access Policy Manager, Advanced Firewall Manager, Analytics, Application Acceleration Manager, Application Security Manager, Hybrid Defender, Domain Name System, Fraud Protection Service, Link Controller, Local Traffic Manager, Policy Enforcement Manager e Orchestrator. O problema decorre da falta de proteção nas estruturas de consultas SQL e da possibilidade de utilizar caminhos ou canais alternativos para contornar a autenticação. Um invasor não autenticado com acesso à rede ao sistema através da porta de gerenciamento ou endereços IP próprios pode explorar isso para executar comandos arbitrários no sistema. Este problema foi explorado ativamente em incidentes reais.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
SQL injection
Authentication Bypass Using an Alternate Path or Channel
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
F5 Big-Ip
F5 Big-Ip Access Policy Manager
F5 Big-Ip Advanced Firewall Manager
F5 Big-Ip Analytics
F5 Big-Ip Application Acceleration Manager
F5 Big-Ip Application Security Manager
F5 Big-Ip Domain Name System
F5 Big-Ip Fraud Protection Service
F5 Big-Ip Hybrid Defender
F5 Big-Ip Link Controller
F5 Big-Ip Local Traffic Manager
F5 Big-Ip Policy Enforcement Manager