F5 BIG-IP/BIG-IQ多個嚴重高危漏洞安全風險通告
發(fā)布日期:2021-3-11
?
漏洞描述
F5 BIG-IP 是美國F5公司的一款集成了網(wǎng)絡(luò)流量管理、應用程序安全管理、負載均衡等功能的應用交付平臺。2021年3月10日,監(jiān)測到F5官方發(fā)布安全通告,修復了多個嚴重高危漏洞。在此,提醒 F5 BIG-IP/BIG-IQ 用戶盡快采取安全措施阻止漏洞攻擊。
漏洞編號
CVE-2021-22986
CVE-2021-22987
CVE-2021-22988
CVE-2021-22989
CVE-2021-22990
漏洞危害
1、CVE-2021-22986 BIG-IP/BIG-IQ iControl REST 未授權(quán)遠程代碼執(zhí)行漏洞中,未經(jīng)身份驗證的攻擊者可通過iControl REST接口,構(gòu)造惡意請求,執(zhí)行任意系統(tǒng)命令。
2、CVE-2021-22987 BIG-IP TMUI 后臺遠程代碼執(zhí)行漏洞中,經(jīng)過身份驗證的用戶可構(gòu)造惡意請求,執(zhí)行任意系統(tǒng)命令。
3、CVE-2021-22988 BIG-IP TMUI 后臺遠程代碼執(zhí)行漏洞 中,經(jīng)過身份驗證的用戶可構(gòu)造惡意請求,執(zhí)行任意系統(tǒng)命令。
4、CVE-2021-22989 Advanced WAF/ASM TMUI 后臺遠程代碼執(zhí)行漏洞中,經(jīng)過身份驗證的用戶通可構(gòu)造惡意請求,執(zhí)行任意系統(tǒng)命令。
5、CVE-2021-22990 Advanced WAF/ASM TMUI 后臺遠程代碼執(zhí)行漏洞中,經(jīng)過身份驗證的用戶可構(gòu)造惡意請求,執(zhí)行任意系統(tǒng)命令。
漏洞等級
高危
受影響版本
- CVE-2021-22986 影響版本:
F5 BIG-IP 16.0.0-16.0.1
F5 BIG-IP 15.1.0-15.1.2
F5 BIG-IP 14.1.0-14.1.3.1
F5 BIG-IP 13.1.0-13.1.3.5
F5 BIG-IP 12.1.0-12.1.5.2
F5 BIG-IQ 7.1.0-7.1.0.2
F5 BIG-IQ 7.0.0-7.0.0.1
F5 BIG-IQ 6.0.0-6.1.0
- CVE-2021-22987,CVE-2021-22988,CVE-2021-22989,CVE-2021-22990 影響版本:
F5 BIG-IP 16.0.0-16.0.1
F5 BIG-IP 15.1.0-15.1.2
F5 BIG-IP 14.1.0-14.1.3.1
F5 BIG-IP 13.1.0-13.1.3.5
F5 BIG-IP 12.1.0-12.1.5.2
F5 BIG-IP 11.6.1-11.6.5.2
修復方案
1、建議將F5 BIG-IP/BIG-IQ升級至安全版本。下載地址參考:https://support.f5.com/csp/article/K02566623
參考鏈接
- https://support.f5.com/csp/article/K02566623