
私「@TheCyberViking」と、名前を伏せたい共同研究者によって書かれたシンプルな脆弱性チェッカー…あなたは自分が誰か分かっているよね、美しいビッチよ

脆弱性を他の研究者と調査しているうちに、現在のテスト方法のほとんどがシステムへの侵害の一種と見なされる可能性があることに気付きました。スキャン対象のシステムを侵害しない形で脆弱性をテストする方法を開発したいと考えました。
このために、この小さなPythonツールを作成しました。これはシステムのログインにGETリクエストを送信し、これによりシステムが利用可能で可視であり、攻撃者による侵害の可能性があることが示されますが、その結果、システム情報やクライアントデータを侵害することはありません。
F5 BIG-IP DNSは、トポロジベースの負荷分散を使用してユーザーのIPを検査し、最も効率的なデータセンターを決定します。負荷分散という用語はファイルサーバーにも適用され、ファイルプロトコル要求を複数のファイルサーバーに分散することで、単一システムの容量、帯域幅、またはCPUの制限を克服します。
その唯一の引用文から、これがなぜ重大な脆弱性であるかが非常に迅速に理解できるはずであり、以下に示す攻撃の単純さと相まって、その深刻さが際立ちます。
これは、F5 Big-IPシステムで発見された重大なCVSS 10.0の脆弱性であり、対象バージョンは5.0.0~15.1.0.3、14.1.0~14.1.2.5、13.1.0~13.1.3.3、12.1.0~12.1.5.1、および11.6.1~11.6.5.1です。攻撃者は、BIG-IP設定用のTraffic Management User Interface (TMUI) ユーティリティをホストするサーバーに対して、特別に細工されたHTTPリクエストを送信する必要があります。
脆弱性の詳細については、F5サポートのこちらをご覧ください: https://support.f5.com/csp/article/K52145254
この脆弱性の悪用は非常に簡単で、現在広く公開されており、単純なGETリクエストやcurlコマンドを使用して行われます。これは、最新のWindowsコマンドプロンプトを持つ初心者でも実行可能です。
このツールは、私のCyberVikingと、名前を伏せたい共同研究者によって作成されました。あなたは誰か分かっていますよ、あなたは美しいビッチです。
提案があれば、@TheCyberVikingまでご連絡ください。