
Determina la versione del software in esecuzione di un'interfaccia di gestione remota F5 BIG-IP.
Determina la versione del software in esecuzione su un'interfaccia di gestione F5 BIG-IP remota. Sviluppato con ❤️ dal team Bishop Fox Cosmos.
CVE-2022-1388, una vulnerabilità critica nell'interfaccia di gestione F5 BIG-IP, consente a un attaccante di bypassare l'autenticazione ed eseguire remotamente comandi di sistema arbitrari. Bishop Fox ha sviluppato uno scanner BIG-IP che puoi utilizzare per determinare:
Vedi l'articolo completo per questo strumento sul blog di Bishop Fox, inclusa una guida completa alla metodologia alla base della creazione della tabella delle versioni.
git clone https://github.com/bishopfox/bigip-scanner.git && cd bigip-scanner
python3 -m venv venv
source venv/bin/activate
python3 -m pip install -U pip
python3 -m pip install -r requirements.txt
$ python3 bigip-scanner.py -h
usage: bigip-scanner.py [-h] -t TARGET [-v VERSION_TABLE] [-a] [-d]
Determine the running software version of a remote F5 BIG-IP management interface.
Developed with ❤️ by the Bishop Fox Cosmos team.
optional arguments:
-h, --help show this help message and exit
-t TARGET https://example.com
-v VERSION_TABLE version-table.csv
-a request all resources; don't stop after an exact match
-d debug mode
Nell'esempio seguente, https://example.com/tmui/tmui/login/images/logo_f5.png ha un'intestazione di risposta HTTP che indica che sta eseguendo la versione BIG-IP 16.1.2-0.0.18 la quale, secondo l'avviso di sicurezza di F5, rientra nell'intervallo vulnerabile per CVE-2022-1388.
$ python3 bigip-scanner.py -t https://example.com | jq
[
{
"version": "16.1.2-0.0.18",
"precision": "exact",
"modification_time": "2021-10-23T21:06:13Z",
"release_number": "16.1.2",
"release_type": "Maintenance",
"image_name": "BIGIP-16.1.2-0.0.18",
"release_date": "11/02/2021",
"target": "https://example.com",
"resource": "/tmui/tmui/login/images/logo_f5.png",
"header_name": "ETag",
"header_value": "1fe7-5db411548c100"
}
]
L'utilizzo di questo strumento per attaccare target senza il previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo programma.
Questo progetto è concesso in licenza sotto la MIT License.