
Mercoledì, F5 ha rilasciato correzioni per 43 bug nei suoi prodotti. Delle 43 vulnerabilità, una ha una valutazione di gravità critica, 17 ha una valutazione di gravità alta, 24 ha una valutazione di gravità media e un’altra ha una valutazione di gravità bassa.
La principale tra le vulnerabilità è CVE-2022-1388 con un punteggio CVSS di 9,8 su 10.
Questo bug è dovuto alla mancanza di controlli di autenticazione, che potenzialmente consente a un utente malintenzionato di ottenere il controllo sui sistemi vulnerabili.
“La vulnerabilità potrebbe consentire a un utente malintenzionato non autenticato di eseguire comandi di sistema arbitrari, creare o eliminare file o disabilitare servizi pur avendo accesso in rete al sistema BIG-IP tramite la porta di gestione e/o i propri indirizzi IP”
ha affermato la società.
“La vulnerabilità non influisce in alcun modo sui dati, ma solo sul controllo del sistema”.
Secondo F5, la vulnerabilità è stata scoperta internamente e interessa i prodotti BIG-IP delle seguenti versioni:
Il bypass dell’autenticazione REST di iControl è stato corretto nelle versioni 17.0.0, 16.1.2.2, 15.1.5.1, 14.1.4.6 e 13.1.5.
Altri prodotti F5 – BIG-IQ Centralized Management, F5OS-A, F5OS-C e Traffix SDC non sono vulnerabili a CVE-2022-1388.
Prima di applicare le correzioni, F5 offriva agli utenti misure di sicurezza temporanee:
Un indirizzo IP autonomo è un indirizzo IP nel sistema BIG-IP che un utente associa a una VLAN per accedere agli host in quella VLAN.
Altri bug risolti nell’aggiornamento possono consentire a un utente malintenzionato autenticato di aggirare le restrizioni della modalità Appliance ed eseguire codice JavaScript arbitrario nel contesto dell’utente attualmente connesso.
Poiché i dispositivi F5 sono ampiamente utilizzati nelle reti aziendali, le organizzazioni devono applicare le patch il prima possibile, proteggendo i sistemi dall’accesso iniziale da parte degli hacker.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

DirittiDopo aver analizzato nei precedenti contributi il perimetro dei reati informatici e i rischi legati alle manovre di difesa attiva, è necessario compiere un ultimo passo verso la comprensione della cybersecurity moderna ovvero il passaggio…
Cyber ItaliaSi è concluso la scora settimana, presso la Scuola Allievi Agenti della Polizia di Stato di Vibo Valentia, il corso di formazione specialistica in OSINT – Open Source Intelligence, rivolto agli operatori della Polizia Postale.…
Cyber ItaliaPoco fa, l’Università La Sapienza intorno alle 12:28 ha confermato di essere stata vittima di un attacco informatico che ha costretto al blocco temporaneo di tutti i sistemi digitali dell’ateneo. A darne informazione è il…
CybercrimeSe vi state chiedendo quanto sia grande 31,4 terabit al secondo, la risposta pratica è: abbastanza da far sembrare “un problema di rete” quello che in realtà è un problema di ecosistema. Perché il punto…
Cyber ItaliaLa mattina di lunedì 2 febbraio si è aperta con una notizia inattesa per studenti, docenti e personale della Sapienza Università di Roma. I principali servizi digitali dell’ateneo sono risultati improvvisamente irraggiungibili, generando incertezza e…