跳到主要內容區塊

F5 BIG-IP出現高風險漏洞,恐被用於阻斷服務或執行任意程式碼

情資卡編號:TCCY-RCDC-ANA-202302-0026


內容說明:

資安業者F5針對旗下的BIG-IP解決方案提出警告,表示他們近期修補了CVE-2023-22374,這項漏洞為格式字串弱點,出現在名為iControl SOAP的API元件,攻擊者可在通過身分驗證的情況下,利用這項漏洞導致iControl SOAP的CGI處理程序當機,甚至有可能執行任意程式碼。


該公司表示,在使用整合應用設備模式(Appliance Mode)運作的BIG-IP系統裡,若攻擊者成功濫用漏洞,安全的邊界將會被跨越。根據部署模式的差異,此漏洞的風險層級介於7.5分至8.5分.影響BIG-IP 13.1.5版至17.0.0版。揭露此漏洞的資安業者Rapid7表示,有鑑於iControl SOAP的API是透過root的權限執行,攻擊者一旦成功利用上述漏洞,就能利用這種權限來遠端觸發任意程式碼並執行。


風險等級:2

建議措施:參考官方漏洞修補程序進行漏洞修補