
Vérificateur de vulnérabilités simple écrit par moi, "@TheCyberViking", et un collègue chercheur qui a voulu rester anonyme... tu sais qui tu es, espèce de magnifique salope.

En examinant la vulnérabilité avec d'autres chercheurs, nous avons réalisé que la plupart des méthodes actuelles pour tester cette vulnérabilité peuvent être considérées comme une forme de compromission du système. Nous voulions développer un moyen de tester la vulnérabilité sans compromettre le système scanné.
Pour cela, nous avons écrit ce petit outil Python. Il envoie une requête GET à la page de connexion du système, ce qui montre que le système est disponible et visible, et pourrait donc être ouvert à une compromission par un attaquant, sans pour autant compromettre aucune information système ou donnée client.
Le DNS F5 BIG-IP utilise l'équilibrage de charge basé sur la topologie pour inspecter l'adresse IP d'un utilisateur et déterminer le centre de données le plus efficace. Le terme équilibrage de charge peut également faire référence aux serveurs de fichiers, lorsque les requêtes de protocole de fichiers sont réparties entre les serveurs de fichiers afin de surmonter les limitations de capacité, de bande passante ou de CPU d'un système unique.
Cette seule citation devrait vous donner une idée TRÈS rapidement de pourquoi il s'agit d'une vulnérabilité critique, combinée à la simplicité de l'attaque décrite ci-dessous.
Il s'agit d'une vulnérabilité critique de score CVSS 10.0 découverte dans les systèmes F5 Big-IP, dans les versions 5.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 et 11.6.1-11.6.5.1. Lors de l'exploitation, l'attaquant doit envoyer une requête HTTP spécialement conçue au serveur hébergeant l'utilitaire Traffic Management User Interface (TMUI) pour la configuration BIG-IP.
Vous trouverez plus d'informations sur la vulnérabilité auprès du support F5 ici : https://support.f5.com/csp/article/K52145254
L'exploitation est simple, très publique à l'heure actuelle et triviale, en utilisant une simple requête GET ou une commande curl que n'importe quel script kiddie peut exécuter avec une invite de commandes Windows à jour :
Cet outil a été écrit par mon CyberViking et un autre chercheur qui a voulu rester anonyme. Tu te reconnaîtras, espèce de belle salope.
Si tu as des suggestions, contacte-moi @TheCyberViking