Basque Cyber Security Centre - Zibersegurtasun Euskal Zentroa

Hainbat ahultasun F5en produktuetan

Argitalpen data: 2019/03/22

Garrantzia: Handia

Kaltetutako baliabideak:

  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator), ondoko bertsioak: 
    • 14.0.0
    • 13.0.0tik 13.1.1era bitartekoak
    • 12.0.x
    • 12.1.0tik 12.1.3ra bitartekoak
    • 11.2.1etik 11.6.3ra bitartekoak
  • BIG-IP (ASM), ondoko bertsioak: 
    • 14.0.0tik 14.0.0.2ra bitartekoak
    • 13.0.0tik 13.1.1.3ra bitartekoak
    • 12.1.0tik 12.1.3ra bitartekoak
    • 11.6.1etik 11.6.3ra eta 11.5.1etik 11.5.8ra bitartekoak

Azalpena:

Hainbat ahultasun aurkitu dira F5en hainbat produktutan, 3 kritikotasun altukoak, 3 ertainekoak eta 1 baxukoa. Ahultasun horiek hainbat egoera eragin litzakete: zerbitzuaren urruneko etena, sendotasunik gabeko HTTP erantzuna, trafikoaren prozesamendua gelditzea, cross-site scripting (XSS) edo memoriaren kontsumo gehiegizkoa.

Konponbidea:

Xehetasuna:

Kritikotasun altuko ahultasunak ondokoak dira:

  • IP helbide propio batera edo FastL4 zerbitzari birtual batera bidaltzen diren gaizki sortutako TCP paketeak zerbitzuaren eten bat eragin dezakete. Arazo honek datuen mailako zerbitzari birtualei eta IP beraiei eragiten die. Ahultasun horretarako CVE-2019-6603 identifikatzailea erreserbatu da.
  • Login orriaren konfigurazio utilitateak sendotasunik gabeko HTTP erantzun bat itzultzen du eskaera aldatuak prozesatzen direnean. Horrek sisteman ahultasunak baliatzea bilatzen ari den erasotzaile bati lagundu diezaioke. Ahultasun horretarako CVE-2019-6602 identifikatzailea erreserbatu da.
  • Baldintza batzuetan, lehenetsi gabeko 2. geruzako birbidalketa konfigurazioak erabiltzen dituzten HSB (High-Speed Bridge) bat duten hardware sistemek HSBaren blokeoa izan dezakete. BIG-IP sistemak prozesamendu trafikoa eteten du, eta horrek azkenean akatsezko kommutazio batera eramaten du taldean eskuragarritasun altua duen beste host batera. Ahultasun horretarako CVE-2019-6604 identifikatzailea erreserbatu da.

Gainerako ahultasunak kritikotasun ertain eta baxukoak dira eta beraientzat ondoko identifikatzaileak erreserbatu dira: CVE-2019-6607, CVE-2019-6605, CVE-2019-6606 eta CVE-2019-6608.

Etiketak: Eguneraketa, Ahultasuna