CVE-2021-22986
F5 BIG-IP और BIG-IQ केंद्रीकृत प्रबंधन iControl REST रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 31 मार्च 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 2 अप्रैल 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
BIG-IP के संस्करण 16.0.x (16.0.1.1 से पहले), 15.1.x (15.1.2.1 से पहले), 14.1.x (14.1.4 से पहले), 13.1.x (13.1.3.6 से पहले), और 12.1.x (12.1.5.3 से पहले) तथा BIG-IQ 7.1.0.x (7.1.0.3 से पहले) और 7.0.0.x (7.0.0.2 से पहले) में, iControl REST इंटरफ़ेस में एक बिना प्रमाणीकरण वाली रिमोट कमांड निष्पादन भेद्यता (unauthenticated remote command execution vulnerability) मौजूद है। नोट: जो सॉफ़्टवेयर संस्करण सॉफ़्टवेयर विकास के अंत (End of Software Development - EoSD) तक पहुँच चुके हैं, उनका मूल्यांकन नहीं किया गया है।
स्रोत
16- PocListPoC
एंटरप्राइज़ वेब ऐप्स और मिडलवेयर में RCE, SQLi, XXE, SSRF और अनधिकृत-पहुंच दोषों की खोज और शोषण के लिए भेद्यता-विशिष्ट PoC स्क्रिप्ट।
- CVE-2021-22986एक्सप्लॉइट
CVE-2021-22986 और F5 BIG-IP RCE
- CVE-2021-22986एक्सप्लॉइट
CVE-2021-22986 के लिए Python शोषण, iControl REST के माध्यम से F5 BIG-IP और BIG-IQ पर अनधिकृत RCE सक्षम करना, कमांड निष्पादन, बैच स्कैनिंग और रिवर्स शेल सुविधाओं के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।