
CVE-2025-31644: F5 BIG-IP में एप्लायंस मोड में Command Injection
"save" कमांड का "file" पैरामीटर कमांड इंजेक्शन हमले के प्रति संवेदनशील है, जो "/mgmt" वेब API या SSH "tmsh" शेल तक प्रशासकीय विशेषाधिकार वाले प्रमाणित हमलावर को लक्ष्य प्रणाली पर "root" उपयोगकर्ता के रूप में रिमोट कोड निष्पादन प्राप्त करने की अनुमति देता है।
नोट: यह निष्कर्ष केवल तभी एक कमजोरी माना जाता है जब BIG-IP एप्लायंस मोड में चलाया जाता है, क्योंकि यह प्रशासक भूमिका वाले प्रमाणित हमलावर को एप्लायंस मोड सुरक्षा को बायपास करने की अनुमति दे सकता है, जो अन्यथा मनमानी एडवांस्ड शेल (bash) कमांड के निष्पादन को रोकता है।
इस कमजोरी के लिए विक्रेता का प्रकटीकरण और सुधार यहाँ पाया जा सकता है।
इस कमजोरी के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।