F5 Big-IP – CVE-2022-41622

Date de publication :

Date de mise à jour :

Une vulnérabilité du type CSRF dans l’API SOAP permet à un attaquant distant, en persuadant une victime de visiter un site spécifiquement forgé, d’exécuter du code arbitraire sur le système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire

Exploitation

La vulnérabilité exploitée est du type
CWE-352: Cross-Site Request Forgery (CSRF)

Détails sur l’exploitation
•    Vecteur d’attaque : Réseau.
•    Complexité de l’attaque : Faible.
•    Privilèges nécessaires pour réaliser l’attaque : Aucun.
•    Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Oui.
•    L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Un module Metasploit exploitant cette vulnérabilité est disponible.

Systèmes ou composants affectés

Big-IP

versions 17.0.0, 16.1.0 à 16.1.3, 15.1.0 à 15.1.8, 14.1.0 à 14.1.5 et 13.1.0 à 13.1.5

Big-IQ Centralized Management

versions 8.0.0 à 8.2.0 et 7.1.0

Solutions ou recommandations

Une mise à jour n’est pas encore disponible.
Il est recommandé de désactiver le Basic Authentication pour iControl SOAP en suivant la procédure décrite dans le bulletin F5 disponible ici.