2021 年 3 月 10 日,F5 官方发布了 3 月安全更新公告,修复了包含了 F5 BIG -IP、 BIG -IQ iControl REST 远程命令执行漏洞等多个高危漏洞,漏洞对应 CVE 编号包括: CVE-2021-22986、CVE-2021-22987、2021-22988、CVE-2021-22989、CVE-2021-22990、 CVE-2021-22991、CVE-2021-22992 等,相关链接参考: https://support.f5.com/csp/article/K02566623
根据公告,此次更新修复了 F5 BIG-IP、BIG-IQ iControl REST 未经身份验证的远 程命令执行漏洞、F5 BIG-IP 后台的远程命令执行漏洞和缓冲区溢出漏洞。未经身份验 证的攻击者可通过构造恶意的请求利用 CVE-2021-22986 漏洞入侵受影响的 F5 系统,建 议尽快安装安全更新补丁或采取临时缓解措施加固系统。
影响范围
BIG-IP/ BIG-IQ iControl REST远程命令执行漏洞(CVE-2021-22986)影响范围:
相关参考:https://support.f5.com/csp/article/K03009991
BIG-IP TMUI 后台远程代码执行漏洞(CVE-2021-22987、CVE-2021-22988)、Advanced WAF/ASM TMUI 后台远程代码执行漏洞(CVE-2021-22989、CVE-2021-22990)、Advanced WAF/ASM缓冲区溢出漏洞(CVE-2021-22992)影响范围:
F5 BIG-IP 16.0.0-16.0.1 安全版本:16.0.1.1、F5 BIG-IP 15.1.0-15.1.2 安全版本:15.1.2.1、F5 BIG-IP 14.1.0-14.1.3.1 安全版本:14.1.4、F5 BIG-IP 13.1.0-13.1.3.5 安全版本:13.1.3.6、F5 BIG-IP 12.1.0-12.1.5.2 安全版本:12.1.5.3、F5 BIG-IP 11.6.1-11.6.5.2 安全版本:11.6.5.3。
TMM 缓冲区溢出漏洞(CVE-2021-22991)影响范围:
F5 BIG-IP 16.0.0-16.0.1 安全版本:16.0.1.1、F5 BIG-IP 15.1.0-15.1.2 安全版本:15.1.2.1、F5 BIG-IP 14.1.0-14.1.3.1 安全版本:14.1.4、F5 BIG-IP 13.1.0-13.1.3.5 安全版本:13.1.3.6、F5 BIG-IP 12.1.0-12.1.5.2 安全版本:12.1.5.3。
缓解措施
高危:目前 F5 BIG-IP、BIG -IQ 漏洞细节已经部分公开,恶意攻击者也可以通过补 丁对比方式分析出漏洞触发点,并进一步开发漏洞利用代码,建议及时测试安全更新补丁并应用安装和完善威胁识别、漏洞缓解措施。