Argitalpen data: 2019/03/22
Garrantzia:
Handia
Kaltetutako baliabideak:
- BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator), ondoko bertsioak:
- 14.0.0
- 13.0.0tik 13.1.1era bitartekoak
- 12.0.x
- 12.1.0tik 12.1.3ra bitartekoak
- 11.2.1etik 11.6.3ra bitartekoak
- BIG-IP (ASM), ondoko bertsioak:
- 14.0.0tik 14.0.0.2ra bitartekoak
- 13.0.0tik 13.1.1.3ra bitartekoak
- 12.1.0tik 12.1.3ra bitartekoak
- 11.6.1etik 11.6.3ra eta 11.5.1etik 11.5.8ra bitartekoak
Azalpena:
Hainbat ahultasun aurkitu dira F5en hainbat
produktutan, 3 kritikotasun altukoak, 3 ertainekoak eta 1 baxukoa. Ahultasun
horiek hainbat egoera eragin litzakete: zerbitzuaren urruneko etena,
sendotasunik gabeko HTTP erantzuna, trafikoaren prozesamendua gelditzea, cross-site
scripting (XSS) edo memoriaren kontsumo gehiegizkoa.
Konponbidea:
Xehetasuna:
Kritikotasun altuko ahultasunak ondokoak
dira:
- IP helbide propio batera edo FastL4 zerbitzari birtual batera bidaltzen diren gaizki sortutako TCP paketeak zerbitzuaren eten bat eragin dezakete. Arazo honek datuen mailako zerbitzari birtualei eta IP beraiei eragiten die. Ahultasun horretarako CVE-2019-6603 identifikatzailea erreserbatu da.
- Login orriaren konfigurazio utilitateak sendotasunik gabeko HTTP erantzun bat itzultzen du eskaera aldatuak prozesatzen direnean. Horrek sisteman ahultasunak baliatzea bilatzen ari den erasotzaile bati lagundu diezaioke. Ahultasun horretarako CVE-2019-6602 identifikatzailea erreserbatu da.
- Baldintza batzuetan, lehenetsi gabeko 2. geruzako birbidalketa konfigurazioak erabiltzen dituzten HSB (High-Speed Bridge) bat duten hardware sistemek HSBaren blokeoa izan dezakete. BIG-IP sistemak prozesamendu trafikoa eteten du, eta horrek azkenean akatsezko kommutazio batera eramaten du taldean eskuragarritasun altua duen beste host batera. Ahultasun horretarako CVE-2019-6604 identifikatzailea erreserbatu da.
Gainerako ahultasunak kritikotasun ertain
eta baxukoak dira eta beraientzat ondoko identifikatzaileak erreserbatu dira: CVE-2019-6607,
CVE-2019-6605, CVE-2019-6606 eta CVE-2019-6608.
Etiketak: Eguneraketa, Ahultasuna