
किसी दूरस्थ F5 BIG-IP प्रबंधन इंटरफ़ेस के चालू सॉफ़्टवेयर संस्करण का निर्धारण करें।
किसी रिमोट F5 BIG-IP प्रबंधन इंटरफ़ेस पर चल रहे सॉफ़्टवेयर संस्करण का निर्धारण करें। Bishop Fox Cosmos टीम द्वारा ❤️ से विकसित।
CVE-2022-1388, F5 BIG-IP प्रबंधन इंटरफ़ेस में एक गंभीर भेद्यता, एक हमलावर को प्रमाणीकरण को बायपास करने और दूरस्थ रूप से मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देती है। Bishop Fox ने एक BIG-IP स्कैनर विकसित किया है जिसका उपयोग आप कर सकते हैं:
इस टूल के लिए पूर्ण लेख Bishop Fox ब्लॉग पर देखें, जिसमें संस्करण तालिका बनाने के पीछे की पद्धति का संपूर्ण विवरण शामिल है।
git clone https://github.com/bishopfox/bigip-scanner.git && cd bigip-scanner
python3 -m venv venv
source venv/bin/activate
python3 -m pip install -U pip
python3 -m pip install -r requirements.txt
$ python3 bigip-scanner.py -h
usage: bigip-scanner.py [-h] -t TARGET [-v VERSION_TABLE] [-a] [-d]
Determine the running software version of a remote F5 BIG-IP management interface.
Developed with ❤️ by the Bishop Fox Cosmos team.
optional arguments:
-h, --help show this help message and exit
-t TARGET https://example.com
-v VERSION_TABLE version-table.csv
-a request all resources; don't stop after an exact match
-d debug mode
निम्नलिखित उदाहरण में, https://example.com/tmui/tmui/login/images/logo_f5.png में एक HTTP प्रतिक्रिया हेडर है जो दर्शाता है कि यह BIG-IP संस्करण 16.1.2-0.0.18 चला रहा है, जो F5 की सुरक्षा सलाह के अनुसार, CVE-2022-1388 के लिए असुरक्षित सीमा में है।
$ python3 bigip-scanner.py -t https://example.com | jq
[
{
"version": "16.1.2-0.0.18",
"precision": "exact",
"modification_time": "2021-10-23T21:06:13Z",
"release_number": "16.1.2",
"release_type": "Maintenance",
"image_name": "BIGIP-16.1.2-0.0.18",
"release_date": "11/02/2021",
"target": "https://example.com",
"resource": "/tmui/tmui/login/images/logo_f5.png",
"header_name": "ETag",
"header_value": "1fe7-5db411548c100"
}
]
पूर्व सहमति के बिना लक्ष्यों पर हमला करने के लिए इस टूल का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई दायित्व नहीं लेते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।