
सरल भेद्यता जाँचकर्ता मेरे द्वारा लिखा गया "@TheCyberViking" और एक साथी शोधकर्ता जो गुमनाम रहना चाहते थे... तुम जानते हो तुम कौन हो तुम खूबसूरत कुतिया

साथी शोधकर्ताओं के साथ भेद्यता को देखते हुए हम इस विचार पर आए कि वर्तमान में भेद्यता का परीक्षण करने के अधिकांश तरीकों को सिस्टम से समझौता करने का एक रूप माना जा सकता है। हम भेद्यता का परीक्षण करने का एक ऐसा तरीका विकसित करना चाहते थे जो स्कैन किए जा रहे सिस्टम से समझौता न करे।
इसके लिए हमने यह छोटा पायथन टूल लिखा। यह सिस्टम के लॉगिन के लिए GET अनुरोध करता है, इससे पता चलता है कि सिस्टम उपलब्ध और दृश्यमान है और किसी हमलावर द्वारा समझौता किए जाने के लिए खुला हो सकता है, और बदले में किसी भी सिस्टम जानकारी या क्लाइंट डेटा से समझौता नहीं करता।
F5 BIG-IP DNS उपयोगकर्ता के IP की जांच करने और सबसे कुशल डेटा केंद्र निर्धारित करने के लिए टोपोलॉजी-आधारित लोड संतुलन का उपयोग करता है। लोड संतुलन शब्द फ़ाइल सर्वरों को भी संदर्भित कर सकता है, जब फ़ाइल प्रोटोकॉल अनुरोधों को किसी एकल सिस्टम की क्षमता, बैंडविड्थ या CPU सीमाओं को दूर करने के लिए फ़ाइल सर्वरों में वितरित किया जाता है।
वह एक एकल उद्धरण आपको बहुत जल्दी यह अंदाजा दे देना चाहिए कि यह एक महत्वपूर्ण भेद्यता क्यों है और नीचे देखे गए हमले की सरलता के साथ मिल जाती है।
यह F5 Big-IP सिस्टम में संस्करणों 5.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, और 11.6.1-11.6.5.1 में खोजी गई एक गंभीर CVSS 10.0 भेद्यता है। शोषण प्रक्रिया में हमलावर को BIG-IP कॉन्फ़िगरेशन के लिए ट्रैफ़िक मैनेजमेंट यूज़र इंटरफ़ेस (TMUI) उपयोगिता होस्ट करने वाले सर्वर पर विशेष रूप से तैयार HTTP अनुरोध भेजने की आवश्यकता होती है।
भेद्यता के बारे में अधिक जानकारी F5 समर्थन से यहां पाई जा सकती है https://support.f5.com/csp/article/K52145254
शोषण सीधा और वर्तमान में बहुत सार्वजनिक और सरल है, एक साधारण GET अनुरोध या curl कमांड का उपयोग करके जो किसी भी स्किड द्वारा अद्यतित विंडोज कमांड प्रॉम्प्ट के साथ किया जा सकता है:
यह उपकरण मेरे CyberViking और एक साथी शोधकर्ता द्वारा लिखा गया था जो नाम बदलकर नामहीन रखना चाहते थे, आप जानते हैं कि आप कौन हैं, आप सुंदर कुतिया।
यदि आपके पास कोई सुझाव है तो मुझसे संपर्क करें @TheCyberViking