
F5 BIG-IP APM में CVE-2026-94127 के लिए रीड-ओनली डिफेंसिव डिटेक्टर। होस्ट्स की फिंगरप्रिंटिंग करता है, iControl REST के माध्यम से वर्शन जाँचता है, और OAuth authorization-server पूर्व-शर्तों को सत्यापित करता है।
लेखक: https://github.com/FurkanKAYAPINAR/
CVE-2026-94127 के लिए एक रक्षात्मक, गैर-शोषण डिटेक्टर, जो F5 BIG-IP APM में एक हीप-आधारित बफ़र ओवरफ़्लो (CWE-122) है और जो एक अप्रमाणित रिमोट हमलावर को रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करने की अनुमति देता है।
इस रिपॉज़िटरी में केवल डिटेक्शन और उपचार टूलिंग शामिल है। इसमें कोड एक्ज़ीक्यूशन प्राप्त करने के लिए कोई हथियारबंद एक्सप्लॉइट या प्रूफ-ऑफ-कॉन्सेप्ट नहीं है। दायरा और नैतिकता देखें।
यह भेद्यता केवल तब प्रकट होती है जब BIG-IP APM को OAuth Authorization Server के रूप में कॉन्फ़िगर किया गया हो — अर्थात, एक वर्चुअल सर्वर जिसमें दोनों हों:
ऐसे वर्चुअल सर्वर पर दुर्भावनापूर्ण OAuth ट्रैफ़िक हीप ओवरफ़्लो को ट्रिगर कर सकता है। जो डिप्लॉयमेंट APM का उपयोग केवल OAuth Client / Resource Server के रूप में करते हैं (कोई authorization-server प्रोफ़ाइल नहीं), वे प्रभावित नहीं हैं।
detect_cve_2026_94127.py केवल-पढ़ने योग्य जाँचें करता है:
/mgmt/tm/sys/version) के माध्यम से Version/Build पढ़ता है और प्रभावित श्रेणियों से तुलना करता है।यह केवल सामान्य, केवल-पढ़ने योग्य अनुरोध भेजता है — कोई तैयार/ओवरफ़्लो ट्रैफ़िक नहीं।
| शाखा | न्यूनतम प्रभावित | फ़िक्स्ड हॉटफ़िक्स (K000162605 में पुष्टि करें) |
|---|---|---|
| 21.1 | 21.1.0 |
F5 की इंजीनियरिंग हॉटफ़िक्स वर्ज़निंग अनियमित है; यह टूल प्रभावित शाखाओं को रूढ़िवादी रूप से चिह्नित करता है और निष्कर्ष निकालने से पहले आपको आधिकारिक एडवाइज़री के विरुद्ध सटीक फ़िक्स्ड बिल्ड की पुष्टि करने के लिए कहता है।
pip install -r requirements.txt
Python 3.8+ आवश्यक है।
# Unauthenticated fingerprint (is this a BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1
# Authenticated, read-only — most accurate (a read-only account is enough)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin # prompts for password
# Scan a list of hosts and emit JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json
# Run on the appliance itself (uses tmsh), or against an exported config
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf
जब कोई भी लक्ष्य भेद्य/संभावित-भेद्य हो तो एग्ज़िट कोड 2 होता है (CI-अनुकूल),
अन्यथा 0।
यह प्रोजेक्ट अधिकृत रक्षकों और प्रशासकों के लिए है ताकि वे उपचार समय-सीमा से पहले अपने स्वयं के एक्सपोज़र की इन्वेंटरी और उपचार कर सकें।
MIT — LICENSE देखें।
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5 | 17.5.0 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1 | 17.1.0 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
| निर्णय | अर्थ |
|---|
VULNERABLE | प्रभावित संस्करण और शोषण पूर्वापेक्षाएँ मौजूद |
LIKELY_VULNERABLE | प्रभावित संस्करण; कॉन्फ़िग सत्यापित नहीं (कोई क्रेडेंशियल नहीं) |
AFFECTED_VERSION_CONFIG_ABSENT | प्रभावित संस्करण, लेकिन APM+OAuth नहीं मिला |
NOT_AFFECTED_PATCHED | संस्करण फ़िक्स पर या उससे ऊपर प्रतीत होता है |
NOT_AFFECTED_BRANCH | शाखा/संस्करण प्रभावित सेट के बाहर |
NOT_A_BIGIP_OR_UNREACHABLE | कोई BIG-IP संकेतक नहीं |
UNKNOWN | पर्याप्त डेटा नहीं (जैसे BIG-IP की पुष्टि हुई लेकिन कोई क्रेडेंशियल नहीं) |