漏洞信息详情
多款F5产品安全漏洞
漏洞简介
F5 BIG-IP LTM等都是美国F5公司的产品。LTM是一款本地流量管理器;APM是一套提供安全统一访问关键业务应用和网络的解决方案。
多款F5产品的iControl API中存在安全漏洞,该漏洞源于iControl/iControlPortal.cgi文件没有充分过滤SOAP请求。远程攻击者可借助iCall脚本或处理程序利用该漏洞以‘Resource Administrator’角色获取权限。以下产品及版本受到影响:F5 BIG-IP LTM,AFM,Analytics,APM,ASM,Link Controller,PEM 11.5.3 HF2之前11.3.0版本和11.6.0 HF6之前11.6.0版本,BIG-IP AAM 11.5.3 HF2之前11.4.0版本和11.6.0 HF6之前11.6.0版本,BIG-IP Edge Gateway,WebAccelerator,WOM 11.3.0版本,BIG-IP GTM 11.6.0 HF6之前11.3.0版本,BIG-IP PSM 11.3.0版本至11.4.1版本,Enterprise Manager 3.1.0版本至3.1.1版本,BIG-IQ Cloud and Security 4.0.0版本至4.5.0版本,BIG-IQ Device 4.2.0版本至4.5.0版本,BIG-IQ ADC 4.5.0版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://support.f5.com/kb/en-us/solutions/public/16000/700/sol16728.html
参考网址
来源:SECTRACK
链接:http://www.securitytracker.com/id/1034306
来源:EXPLOIT-DB
链接:https://www.exploit-db.com/exploits/38764/
来源:SECTRACK
链接:http://www.securitytracker.com/id/1034307
来源:CONFIRM
链接:https://support.f5.com/kb/en-us/solutions/public/16000/700/sol16728.html
来源:http
链接:http/f5_icall_cmd
来源:MISC
链接:http://www.rapid7.com/db/modules/exploit/linux/
来源:MISC
链接:https://gdssecurity.squarespace.com/labs/2015/9/8/f5-icallscript-privilege-escalation-cve-2015-3628.html
来源:MISC
链接:http://packetstormsecurity.com/files/134434/F5-iControl-iCall-Script-Root-Command-Execution.html
受影响实体
- F5 Big-Ip_advanced_firewall_manager:11.6.0<!--2000-1-1-->
- F5 Big-Ip_advanced_firewall_manager:11.5.3<!--2000-1-1-->
- F5 Big-Ip_advanced_firewall_manager:11.5.2<!--2000-1-1-->
- F5 Big-Ip_advanced_firewall_manager:11.5.1<!--2000-1-1-->
- F5 Big-Ip_advanced_firewall_manager:11.5.0<!--2000-1-1-->
补丁
- 多款F5产品安全漏洞的修复措施<!--2015-12-8-->
还没有评论,来说两句吧...