
Die laufende Softwareversion einer entfernten F5 BIG-IP-Verwaltungsoberfläche ermitteln.
Ermittelt die laufende Softwareversion einer entfernten F5 BIG-IP-Verwaltungsoberfläche. Entwickelt mit ❤️ vom Bishop Fox Cosmos-Team.
CVE-2022-1388, eine kritische Schwachstelle in der F5 BIG-IP-Verwaltungsoberfläche, ermöglicht es einem Angreifer, die Authentifizierung zu umgehen und beliebige Systembefehle remote auszuführen. Bishop Fox hat einen BIG-IP-Scanner entwickelt, mit dem Sie Folgendes ermitteln können:
Den vollständigen Artikel zu diesem Tool finden Sie im Bishop-Fox-Blog, einschließlich einer vollständigen Erläuterung der Methodik hinter der Erstellung der Versionstabelle.
git clone https://github.com/bishopfox/bigip-scanner.git && cd bigip-scanner
python3 -m venv venv
source venv/bin/activate
python3 -m pip install -U pip
python3 -m pip install -r requirements.txt
$ python3 bigip-scanner.py -h
usage: bigip-scanner.py [-h] -t TARGET [-v VERSION_TABLE] [-a] [-d]
Determine the running software version of a remote F5 BIG-IP management interface.
Developed with ❤️ by the Bishop Fox Cosmos team.
optional arguments:
-h, --help show this help message and exit
-t TARGET https://example.com
-v VERSION_TABLE version-table.csv
-a request all resources; don't stop after an exact match
-d debug mode
Im folgenden Beispiel enthält https://example.com/tmui/tmui/login/images/logo_f5.png einen HTTP-Antwortheader, der angibt, dass die BIG-IP-Version 16.1.2-0.0.18 läuft, die laut dem Sicherheitshinweis von F5 im verwundbaren Bereich für CVE-2022-1388 liegt.
$ python3 bigip-scanner.py -t https://example.com | jq
[
{
"version": "16.1.2-0.0.18",
"precision": "exact",
"modification_time": "2021-10-23T21:06:13Z",
"release_number": "16.1.2",
"release_type": "Maintenance",
"image_name": "BIGIP-16.1.2-0.0.18",
"release_date": "11/02/2021",
"target": "https://example.com",
"resource": "/tmui/tmui/login/images/logo_f5.png",
"header_name": "ETag",
"header_value": "1fe7-5db411548c100"
}
]
Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, einzelstaatlichen und bundesstaatlichen Gesetze zu befolgen. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.