¡¾·ì϶¹«¸æ¡¿F5 8Ô¶à¸ö°²È«·ì϶
°ä²¼¹¦·ò 2021-08-260x00 ·ì϶¸ÅÊö
2021Äê8ÔÂ24ÈÕ£¬£¬F5°ä²¼°²È«¸üУ¬£¬ÐÞ¸´ÁËÆäBIG-IPµÈ²úÆ·ÖеÄ29¸ö°²È«·ì϶¡£¡£¡£ÕâЩ·ì϶Ô̺¬¾¹ýÉí·ÝÑéÖ¤µÄÔ¶³ÌºÅÁîÖ´ÐС¢¡¢¡¢XSS¡¢¡¢¡¢CSRF¡¢¡¢¡¢SSRFºÍ»Ø¾ø·þÎñµÈ¡£¡£¡£
0x01 ·ì϶ÏêÇé

±¾´ÎÐÞ¸´µÄ¸ßΣ·ì϶Ϊ13¸ö£¬£¬³ýCVE-2021-23031Ö®Í⣬£¬ÆäËü·ì϶µÄCVSSÆÀ·ÖÁìÓòΪ7.2-7.5£¬£¬5¸ö·ì϶ӰÏìÁË WAF ºÍ ASM£¬£¬1¸ö·ì϶ӰÏìÁË DNS Ä£¿é¡£¡£¡£
ÆäÖÐÔ̺¬Ò»¸öÔÚÌØ¶¨Ç°Ìáϱ»ÀûÓÃʱÆÀ¼¶ÎªÑÏÖØµÄ·ì϶£¬£¬¸Ã·ì϶µÄCVE±àºÅΪCVE-2021-23031£¬£¬ÊÇ BIG-IP Web ÀûÓ÷À»ðǽ (WAF) ºÍÀûÓð²È«ÖÎÀíÆ÷ (ASM) Á÷Á¿¹ÜÀíÓû§½çÃæ (TMUI) ÉϵÄȨÏÞÌáÉý·ì϶¡£¡£¡£¸Ã·ì϶µÄCVSSÆÀ·ÖΪ8.8£¬£¬¾¹ýÉí·ÝÑéÖ¤ÇÒÓµÓÐÅäÖÃʵÓ÷¨Ê½½Ó¼ûȨÏ޵Ĺ¥»÷ÕßÄܹ»ÀûÓô˷ì϶À´ÌáÉýȨÏÞ£¬£¬×îÖÕÄܹ»Ö´ÐÐËÁÒâϵͳºÅÁî¡¢¡¢¡¢´´½¨»òɾ³ýËÁÒâÎļþ¡¢¡¢¡¢½ûÓ÷þÎñµÈ¡£¡£¡£µ«ÈôÊÇÀûÓÃÁËÉ豸ģʽ£¬£¬¸Ã·ì϶µÄCVSSÆÀ·Ö½«ÌáÉýΪ9.9¡£¡£¡£
F5±¾´Î°ä²¼µÄ°²È«¸üÐÂÖеÄ13¸ö¸ßΣ·ì϶¼°ÆäÓ°ÏìÁìÓò¡¢¡¢¡¢ÐÞ¸´°æ±¾ÈçÏÂ:
CVE ID | ÑÏÖØÐÔ | CVSSÆÀ·Ö | ÊÜÓ°Ïì²úÆ· | ÊÜÓ°Ïì°æ±¾ | ÐÞ¸´°æ±¾ |
CVE-2021-23025 | ¸ß | 7.2 | BIG-IP£¨ËùÓÐÄ£¿é£© | 15.0.0 - 15.1.0 | 16.0.0 |
CVE-2021-23026 | ¸ß | 7.5 | BIG-IP£¨ËùÓÐÄ£¿é£© | 16.0.0 - 16.0.1 12.1.0 - 12.1.6 | 16.1.0 |
BIG-IQ | 8.0.0 - 8.1.0 | ÎÞ | |||
CVE-2021-23027 | ¸ß | 7.5 | BIG-IP£¨ËùÓÐÄ£¿é£© | 16.0.0 - 16.0.1 | 16.1.0 |
CVE-2021-23028 | ¸ß | 7.5 | BIG-IP£¨WAF¡¢¡¢¡¢ASM£© | 16.0.1 | 16.1.0 |
CVE-2021-23029 | ¸ß | 7.5 | BIG-IP£¨WAF¡¢¡¢¡¢ASM£© | 16.0.0 - 16.0.1 | 16.1.0 |
CVE-2021-23030 | ¸ß | 7.5 | BIG-IP£¨WAF¡¢¡¢¡¢ASM£© | 16.0.0 - 16.0.1 12.1.0 - 12.1.6 | 16.1.0 |
CVE-2021-23031 | ¸ß/ÑÏÖØ ( ½öÉ豸ģʽ) | 8.8/ 9.9 | BIG-IP£¨WAF¡¢¡¢¡¢ASM£© | 16.0.0 - 16.0.1 | 16.1.0 |
CVE-2021-23032 | ¸ß | 7.5 | BIG-IP (DNS) | 16.0.0 - 16.0.1 15.1.0 - 15.1.3 14.1.0 - 14.1.4 13.1.0 - 13.1.4 12.1.0 - 12.1.6 | 16.1.0 |
CVE-2021-23033 | ¸ß | 7.5 | BIG-IP£¨WAF¡¢¡¢¡¢ASM£© | 16.0.0 - 16.0.1 15.1.0 - 15.1.3 14.1.0 - 14.1.4 13.1.0 - 13.1.4 12.1.0 - 12.1.6 | 16.1.0 |
CVE-2021-23034 | ¸ß | 7.5 | BIG-IP | 16.0.0 - 16.0.1 | 16.1.0 |
CVE-2021-23035 | ¸ß | 7.5 | BIG-IP | 14.1.0 - 14.1.4 | 14.1.4.4 |
CVE-2021-23036 | ¸ß | 7.5 | BIG-IP£¨WAF¡¢¡¢¡¢ASM¡¢¡¢¡¢DataSafe£© | 16.0.0 - 16.0.1 | 16.1.0 |
CVE-2021-23037 | ¸ß | 7.5 | BIG-IP | 16.0.0 - 16.1.0 15.1.0 - 15.1.3 14.1.0 - 14.1.4 13.1.0 - 13.1.4 12.1.0 - 12.1.6 11.6.1 - 11.6.5 | ÎÞ |
´ËÍ⣬£¬F5»¹ÐÞ¸´ÁËÆäBIG-IPµÈ²úÆ·ÖÐµÄÆäËü16¸öÖÐΣº£ºÍµÍΣ·ì϶£¬£¬ÕâЩ·ì϶µÄCVSSÆÀ·ÖÁìÓòΪ3.7-6.8£¬£¬¹¥»÷ÕßÄܹ»ÀûÓÃÕâЩ·ì϶ִÐÐXSS¹¥»÷¡¢¡¢¡¢SQL×¢Èë¡¢¡¢¡¢½Ó¼ûËÁÒâÎļþµÈ¡£¡£¡£
0x02 ´ëÖý¨Òé
ĿǰÕâЩ·ì϶ÒÑÔÚ²¿ÃŰ汾ÖÐÐÞ¸´£¬£¬F5 ½¨Òé¿Í»§½« BIG-IP É豸ÖÁÉÙ¸üлòÉý¼¶µ½ BIG-IP 14.1.0£¬£¬½« BIG-IP VE ÖÁÉÙ¸üлòÉý¼¶µ½ BIG-IP 15.1.0£¬£¬½¨Òé²Î¿¼¹Ù·½²¼¸æÊµÊ±Éý¼¶¸üС£¡£¡£
ÏÂÔØÁ´½Ó£º£º
https://support.f5.com/csp/article/K50974556
0x03 ²Î¿¼Á´½Ó
https://support.f5.com/csp/article/K50974556
https://www.bleepingcomputer.com/news/security/critical-f5-big-ip-bug-impacts-customers-in-sensitive-sectors/
https://securityaffairs.co/wordpress/121454/security/f5-big-ip-critical-flaw.html?
0x04 ¸üа汾
°æ±¾ | ÈÕÆÚ | Åú¸ÄÄÚÈÝ |
V1.0 | 2021-08-26 | ³õ´Î°ä²¼ |
0x05 Îĵµ¸½Â¼
CNVD£º£ºwww.cnvd.org.cn
CNNVD£º£ºwww.cnnvd.org.cn
CVE£º£ºcve.mitre.org
NVD£º£ºnvd.nist.gov
CVSS£º£ºwww.first.org
0x06 ¹ØÓÚOG¶«·½Ìü
¹Ø×¢ÒÔϹ«¼ÒºÅ£¬£¬»ñÈ¡¸ü¶à×ÊѶ£º£º



¾©¹«Íø°²±¸11010802024551ºÅ