
Déterminer la version du logiciel en cours d'exécution d'une interface de gestion F5 BIG-IP distante.
Détermine la version logicielle exécutée par une interface de gestion F5 BIG-IP distante. Développé avec ❤️ par l'équipe Bishop Fox Cosmos.
CVE-2022-1388, une vulnérabilité critique dans l'interface de gestion F5 BIG-IP, permet à un attaquant de contourner l'authentification et d'exécuter à distance des commandes système arbitraires. Bishop Fox a développé un scanner BIG-IP que vous pouvez utiliser pour déterminer :
Consultez l'article complet concernant cet outil sur le blog de Bishop Fox, avec une présentation complète de la méthodologie derrière la construction du tableau des versions.
git clone https://github.com/bishopfox/bigip-scanner.git && cd bigip-scanner
python3 -m venv venv
source venv/bin/activate
python3 -m pip install -U pip
python3 -m pip install -r requirements.txt
$ python3 bigip-scanner.py -h
usage: bigip-scanner.py [-h] -t TARGET [-v VERSION_TABLE] [-a] [-d]
Determine the running software version of a remote F5 BIG-IP management interface.
Developed with ❤️ by the Bishop Fox Cosmos team.
optional arguments:
-h, --help show this help message and exit
-t TARGET https://example.com
-v VERSION_TABLE version-table.csv
-a request all resources; don't stop after an exact match
-d debug mode
Dans l'exemple suivant, https://example.com/tmui/tmui/login/images/logo_f5.png possède un en-tête de réponse HTTP qui indique qu'il exécute la version BIG-IP 16.1.2-0.0.18 qui, selon l'avis de sécurité de F5, se trouve dans la plage vulnérable pour CVE-2022-1388.
$ python3 bigip-scanner.py -t https://example.com | jq
[
{
"version": "16.1.2-0.0.18",
"precision": "exact",
"modification_time": "2021-10-23T21:06:13Z",
"release_number": "16.1.2",
"release_type": "Maintenance",
"image_name": "BIGIP-16.1.2-0.0.18",
"release_date": "11/02/2021",
"target": "https://example.com",
"resource": "/tmui/tmui/login/images/logo_f5.png",
"header_name": "ETag",
"header_value": "1fe7-5db411548c100"
}
]
L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il incombe à l'utilisateur final de respecter toutes les lois locales, nationales et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ce programme.
Ce projet est sous licence MIT License.