PT-2023-6486 · F5 · F5 Big-Ip Access Policy Manager+11

CVE-2023-46747

·

Publicado

2023-10-25

·

Atualizado

2026-06-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas F5 BIG-IP versões 13.1.5 até 17.1.0
Descrição Existe uma falha de bypass de autenticação no utilitário de configuração do F5 BIG-IP, incluindo Access Policy Manager, Advanced Firewall Manager, Analytics, Application Acceleration Manager, Application Security Manager, Hybrid Defender, Domain Name System, Fraud Protection Service, Link Controller, Local Traffic Manager, Policy Enforcement Manager e Orchestrator. O problema decorre da falta de proteção nas estruturas de consultas SQL e da possibilidade de utilizar caminhos ou canais alternativos para contornar a autenticação. Um invasor não autenticado com acesso à rede ao sistema através da porta de gerenciamento ou endereços IP próprios pode explorar isso para executar comandos arbitrários no sistema. Este problema foi explorado ativamente em incidentes reais.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

SQL injection

Authentication Bypass Using an Alternate Path or Channel

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07232
BDU:2023-07400
CVE-2023-46747

Produtos afetados

F5 Big-Ip
F5 Big-Ip Access Policy Manager
F5 Big-Ip Advanced Firewall Manager
F5 Big-Ip Analytics
F5 Big-Ip Application Acceleration Manager
F5 Big-Ip Application Security Manager
F5 Big-Ip Domain Name System
F5 Big-Ip Fraud Protection Service
F5 Big-Ip Hybrid Defender
F5 Big-Ip Link Controller
F5 Big-Ip Local Traffic Manager
F5 Big-Ip Policy Enforcement Manager