
在与研究伙伴们研究该漏洞时,我们意识到目前大多数检测该漏洞的方法都可以被视为对系统的一种入侵。我们希望开发一种检测漏洞的方式,使其不会危害被扫描的系统。
为此,我们编写了这个小型的 Python 工具。它对系统的登录页面发起 GET 请求,由此可以判断系统是否可用、可访问,以及是否可能受到攻击者的入侵,同时不会泄露任何系统信息或客户数据。
F5 BIG-IP DNS 使用基于拓扑的负载均衡来检查用户的 IP,并确定最有效的数据中心。负载均衡一词也可以指文件服务器,当文件协议请求分布到各文件服务器上,以克服任何单一系统的容量、带宽或 CPU 限制时。
这一句话就能让你很快明白为什么这是一个严重漏洞,再加上下面展示的攻击非常简单。
这是 F5 BIG-IP 系统中发现的一个严重的 CVSS 10.0 漏洞,影响版本为 5.0.0-15.1.0.3、14.1.0-14.1.2.5、13.1.0-13.1.3.3、12.1.0-12.1.5.1 和 11.6.1-11.6.5.1。利用过程中,攻击者需要向承载 BIG-IP 配置的流量管理用户界面(TMUI)实用程序的服务器发送一个特制的 HTTP 请求。
更多关于该漏洞的信息可在 F5 支持页面找到:https://support.f5.com/csp/article/K52145254
利用方式非常直接,目前已被广泛公开,而且很简单,只需一个简单的 GET 请求或 curl 命令,任何使用最新 Windows 命令提示符的脚本小子都能做到:
这个工具由我的 CyberViking 和一位希望保持匿名的研究伙伴编写,你知道自己是谁,你这个漂亮的小贱人。
如果你有任何建议,请联系我 @TheCyberViking