F5 BIG-IP – CVE-2023-22374

Date de publication :

Un défaut de formatage de chaines de caractères dans le processus iControl SOAP CGI de F5 BIG-IP permet à un attaquant authentifié, en envoyant des requêtes spécifiquement forgées, d’exécuter du code arbitraire ou de provoquer un déni de service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Non

Risques

Déni de service
Exécution de code arbitraire

Exploitation

La vulnérabilité exploitée est du type
CWE-134: Use of Externally-Controlled Format String

Détails sur l’exploitation
•    Vecteur d’attaque : Réseau.
•    Complexité de l’attaque : Elevée.
•    Privilèges nécessaires pour réaliser l’attaque : Faible.
•    Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
•    L’exploitation de la faille permet d’obtenir des droits privilégiés : Oui.

Preuve de concept
Actuellement, aucune preuve de concept n’est disponible en sources ouvertes.

Systèmes ou composants affectés

F5 BIG-IP versions 17.0.0, 16.1.2.2 à 16.1.3, 15.1.5.1 à 15.1.8, 14.1.4.6 à 14.1.5 et 13.1.5

Solutions ou recommandations

Une mise à jour n’est pas encore disponible.
F5 recommande de bloquer les adresses IP du processus iControl SOAP en suivant la procédure décrite dans leur bulletin.