
Gli sviluppatori di F5 hanno rilasciato correzioni per i prodotti BIG-IP e BIG-IQ. Le patch hanno risolto due gravi vulnerabilità che potevano consentire agli aggressori non autenticati di eseguire in remoto codice arbitrario (RCE) su endpoint vulnerabili.
Fortunatamente, lo sfruttamento di entrambi i problemi richiede il rispetto di determinate condizioni, il che rende difficile sfruttare queste vulnerabilità.
Tuttavia, F5 avverte che uno sfruttamento riuscito può portare alla completa compromissione dei dispositivi.
La più grave delle due vulnerabilità è CVE-2022-41622 (CVSS Vulnerability Score 8.8), che è un bug CSRF in iControl SOAP che colpisce BIG-IP e BIG-IQ.
Lo sfruttamento consente a un utente malintenzionato remoto e non autenticato di ottenere l’accesso root all’interfaccia di gestione del dispositivo, anche se l’interfaccia stessa non è connessa a Internet.
Tuttavia, lo sfruttamento del problema richiede che l’attaccante abbia una certa conoscenza della rete di destinazione e dovrebbe anche convincere l’amministratore che ha effettuato l’accesso a visitare un sito dannoso configurato per sfruttare la CVE-2022-41622.
È interessante notare che, al fine di risolvere CVE-2022-41622, si consiglia agli amministratori di disabilitare l’autenticazione di base per iControl SOAP dopo aver installato la patch.
La seconda vulnerabilità, la CVE-2022-41800 (con punteggio CVSS di 8,7), è un RCE che consente a un utente malintenzionato con diritti di amministratore di eseguire comandi shell arbitrari tramite file di specifica RPM. Il problema rappresenta anche una minaccia per BIG-IP e BIG-IQ.
Entrambi i problemi sono stati scoperti dai ricercatori di Rapid7 nel luglio 2022 e portati all’attenzione di F5 nell’agosto 2022.
Questa settimana, Rapid7 ha rilasciato un rapporto dettagliato su questi difetti, rivelando i dettagli tecnici delle vulnerabilità.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsLa scoperta è avvenuta casualmente: navigando sulla versione web mobile di Instagram, Jatin Banga ha notato che i contenuti di alcuni profili privati erano visibili senza alcuna autorizzazione. Analizzando il traffico dati, ha individuato la…
Cyber NewsUn recente leak ha rivelato 149 milioni di login e password esposti online, tra cui account di servizi finanziari, social, gaming e siti di incontri. La scoperta è stata fatta dal ricercatore Jeremiah Fowler e…
Cyber NewsPixelCode nasce come progetto di ricerca che esplora una tecnica nascosta per archiviare dati binari all’interno di immagini o video. Invece di lasciare un eseguibile in chiaro, il file viene convertito in dati pixel, trasformando…
Cyber NewsDi recente, i ricercatori di sicurezza hanno osservato un’evoluzione preoccupante nelle tattiche offensive attribuite ad attori collegati alla Corea del Nord nell’ambito della campagna nota come Contagious Interview: non più semplici truffe di fake job…
Cyber NewsMicrosoft si appresta a introdurre un aggiornamento che trasforma una piccola abitudine manuale in un automatismo di sistema. Presto, Microsoft Teams sarà in grado di dedurre e mostrare la posizione fisica di un utente analizzando…