您的当前位置:首页 >数据库 >设备接管风险警告!F5发现一个关键BIG-IP远程执行漏洞 正文
时间:2025-11-05 09:34:58 来源:网络整理编辑:数据库
近日,应用交付领域(ADN)全球领导者F5公司发布了一项安全警告,其研究团队监测到一个关键漏洞正在被积极利用。漏洞的追踪代码为CVE-2022-1388,CVSS 3.0评分为9

近日,设备应用交付领域(ADN)全球领导者F5公司发布了一项安全警告,接管警告其研究团队监测到一个关键漏洞正在被积极利用。风险漏洞的现个行漏追踪代码为CVE-2022-1388,CVSS 3.0评分为9.8,关键危险等级非常高。程执该漏洞允许未经身份验证的设备网络攻击者执行任意系统命令,执行文件操作,接管警告并禁用BIG-IP上的风险服务。
根据F5的现个行漏安全研究显示,这个漏洞存在于iControl REST组件中,关键并允许攻击者发送未公开的程执请求以绕过BIG-IP中的iControl REST认证。
由于该漏洞的设备严重性以及BIG-IP产品的广泛应用,CISA(美国网络安全和基础设施安全局)也对此发出了警告。接管警告
受影响产品的风险完整名单如下:
BIG-IP versions 16.1.0 to 16.1.2BIG-IP versions 15.1.0 to 15.1.5BIG-IP versions 14.1.0 to 14.1.4BIG-IP versions 13.1.0 to 13.1.4BIG-IP versions 12.1.0 to 12.1.6BIG-IP versions 11.6.1 to 11.6.5F5公司方面表示,目前已在版本v17.0.0、v16.1.2.2、v15.1.5.1、v14.1.4.6 和 v13.1.5 中引入了修复补丁。而版本12.x和11.x 可能将不会受到修复。
此外,在安全报告中,研究人员特别指出了BIG-IQ集中管理(Centralized Management),站群服务器F5OS-A, F5OS-C,和Traffic SDC不会受到CVE-2022-1388的影响。

对于那些暂时不能进行安全更新的人,F5提供了以下3个有效的缓解措施:通过自有 IP 地址阻止对 BIG-IP 系统的 iControl REST 接口的所有访问;通过管理界面将访问限制为仅受信任的用户和设备;修改 BIG-IP httpd 配置。
在F5发布的安全报告中,我们可以看到关于如何完成上述操作的所有细节。但有些方法,如完全阻止访问可能对服务产生影响,包括破坏高可用性(HA)配置。因此,如果可以的话,安全更新仍然是最佳的途径。
由于F5 BIG-IP设备被企业广泛应用,这个漏洞就导致了攻击者获得对企业网络的初始访问权限的重大风险。对此,F5发布了一项通用性更高的安全报告,涵盖了在BIG-IP中发现和修复的b2b信息网另外17个高危漏洞。
更糟糕的是,自2020年以来,安全研究人员Nate Warfield发现,被公开暴露的BIG-IP设备数量显著增加,而企业妥善保护的设备数量却没有。
基于Warfield共享的查询,在搜索引擎Shodan上,我们可以看到当前共有有16,142台F5 BIG-IP设备被公开暴露在网络上。 这些设备大多位于美国,其次是中国、印度、澳大利亚和日本。
现在,安全研究人员已经开始缩小范围地检测漏洞,或许就在不久的将来,我们就可以看到攻击者如何扫描易受攻击的设备。
报告的结尾,研究人员建议管理员务必对设备进行补丁修复,或者采取报告建议的方法减轻漏洞的影响。源码下载
参考来源:https://www.bleepingcomputer.com/news/security/f5-warns-of-critical-big-ip-rce-bug-allowing-device-takeover/
局域网批量安装系统教程(简单高效的网络系统安装方法,让您节省时间和精力)2025-11-05 09:24
再聊聊分布式数据库,你知道了吗?2025-11-05 09:24
基于SQL的数据可视化和数据挖掘2025-11-05 09:00
RedisServer、RedisDB与数据字典Dict2025-11-05 08:33
电脑声卡应用程序错误的解决方法(遇到声卡应用程序错误怎么办?)2025-11-05 08:28
莫让时间序列数据搞砸了关系数据库2025-11-05 07:38
前中情局工作人员因泄露机密文件被判 40 年监禁2025-11-05 07:33
CentOS中使用top命令查看CPU负载2025-11-05 07:31
MT870性能全面解析(探索MT870的关键特点和优势)2025-11-05 07:07
基于异常的入侵检测方法,你学会了吗?2025-11-05 07:06
GTX1040(揭秘GTX1040的创新技术与强劲性能,开启新一代游戏时代)2025-11-05 09:18
Redis 和 MySQL 如何保证数据一致性?2025-11-05 09:15
如何实施物联网访问控制以提高网络安全2025-11-05 09:13
2023 全年 macOS 恶意软件回顾2025-11-05 08:56
备份软件推荐(选择合适的备份软件,轻松应对数据丢失风险)2025-11-05 08:38
Fortinet 获评《Gartner混合式部署防火墙市场指南》代表厂商2025-11-05 08:17
Ansible评测:老牌Unix管理员的梦想级方案2025-11-05 08:07
改善网络安全文化:CISO的优先事项2025-11-05 07:56
电脑系统安装方法图解(手把手教你轻松安装电脑系统)2025-11-05 07:21
分布式缓存系统memcahce入门教程2025-11-05 07:07