
Einfacher Vulnerability Checker, geschrieben von mir '@TheCyberViking' und einem Mitforscher, der anonym bleiben wollte... du weißt, wer du bist, du wunderschöne Bitch

Während wir uns mit anderen Forschern die Schwachstelle ansahen, kamen wir auf die Idee, dass die meisten der aktuellen Methoden zum Testen der Schwachstelle als eine Form der Kompromittierung des Systems eingestuft werden können. Wir wollten eine Möglichkeit entwickeln, die Schwachstelle zu testen, ohne das gescannte System zu gefährden.
Zu diesem Zweck haben wir dieses kleine Python-Tool geschrieben. Es sendet eine GET-Anfrage an die Anmeldeseite des Systems. Dadurch wird gezeigt, dass das System verfügbar und einsehbar ist und möglicherweise für einen Angreifer angreifbar ist. Dabei werden jedoch keine Systeminformationen oder Kundendaten gefährdet.
Das F5 BIG-IP DNS verwendet topologiebasiertes Lastverteilung (Load Balancing), um die IP eines Benutzers zu überprüfen und das effizienteste Rechenzentrum zu bestimmen. Der Begriff Lastverteilung kann sich auch auf Dateiserver beziehen, wenn Dateiprotokollanfragen auf Dateiserver verteilt werden, um die Kapazitäts-, Bandbreiten- oder CPU-Limitierungen eines einzelnen Systems zu überwinden.
Dieses eine Zitat sollte Ihnen sehr schnell eine Vorstellung davon geben, warum dies eine kritische Schwachstelle ist, gepaart mit der Einfachheit des unten gezeigten Angriffs.
Dies ist eine kritische Schwachstelle mit CVSS 10.0, die in F5 Big-IP-Systemen in den Versionen 5.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 und 11.6.1-11.6.5.1 entdeckt wurde. Der Ausnutzungsprozess erfordert, dass der Angreifer eine speziell gestaltete HTTP-Anfrage an den Server sendet, der das Dienstprogramm Traffic Management User Interface (TMUI) für die BIG-IP-Konfiguration hostet.
Weitere Informationen zur Schwachstelle finden Sie beim F5-Support hier: https://support.f5.com/csp/article/K52145254
Die Ausnutzung ist derzeit sehr einfach und öffentlich bekannt. Sie kann mit einer einfachen GET-Anfrage oder einem curl-Befehl durchgeführt werden, was jeder Script-Kiddie mit einer aktuellen Windows-Eingabeaufforderung erledigen kann:
Dieses Tool wurde von CyberViking und einem Mitforscher geschrieben, der anonym bleiben wollte. Du weißt, wer du bist, du schöne Bitch.
Wenn du Vorschläge hast, melde dich bei mir @TheCyberViking