当前位置:首页 > 芯闻号 > 充电吧
[导读]F5(F5 Networks)作为全球领先的应用交付网络(ADN)领域的厂商,6月被曝出BIG-IP(负载均衡)中两个严重漏洞,代号分别为CVE-2020-5902和CVE-2020-5903,使80

F5(F5 Networks)作为全球领先的应用交付网络(ADN)领域的厂商,6月被曝出BIG-IP(负载均衡)中两个严重漏洞,代号分别为CVE-2020-5902和CVE-2020-5903,使8000多台设备处于高度风险之中,政府,银行,云提供商,全球500强公司纷纷中招。

BIG-IP ADC RCE漏洞(CVE-2020-5902)

该漏洞是BIG-IP管理界面中称为“远程代码执行”漏洞,称为TMUI(流量管理用户界面)。未经身份验证的攻击者可以通过将恶意制作的HTTP请求发送到托管用于BIG-IP配置的流量管理用户界面(TMUI)实用程序的易受攻击的服务器来远程利用此漏洞。

成功利用此漏洞可能使攻击者获得对该设备的完全管理员控制,最终使他们无需任何授权就可以在受感染的设备上执行他们想要的任何任务。攻击者可以创建或删除文件,禁用服务,拦截信息,执行任意系统命令和Java代码,破坏整个系统,并采取进一步的目标,如内部网络,在这种情况下,RCE是由多个组件中的安全漏洞导致的,例如允许目录遍历的组件。

该漏洞影响公司的BIG-IP产品。这些是可以用作Web流量整形系统,负载平衡器,防火墙,访问网关,速率限制器或SSL中间件的多功能网络设备。BIP-IP是当今使用的最受欢迎的网络产品之一。它们被用于全球的政府网络,互联网服务提供商的网络,云计算数据中心内部以及整个企业网络中。BIG-IP设备中的RCE漏洞使政府,云提供商,ISP,银行和许多财富500强公司容易受到入侵。

截至2020年6月,已经确定有8,000多种设备直接在线暴露于互联网,其中40%分布在美国,16%在中国,3%在台湾,2.5%在加拿大和印度尼西亚,并且少于该安全公司说,在俄罗斯只有1%。大多数使用受影响产品的公司都无法访问Internet的易受攻击的配置界面。

BIG-IP ADC XSS漏洞(CVE-2020-5903)

该XSS(跨站脚本攻击)漏洞可能使远程攻击者以登录的管理员用户身份运行恶意JavaScript代码。如果用户具有管理员特权并有权访问Advanced Shell(bash),则成功利用该漏洞可能导致通过RCE完全破坏BIG-IP。

受影响的版本和补丁更新

敦促受影响的公司(运行11.6.x,12.1.x,13.1.x,14.1.x,15.0.x或15.1.x版本的公司)更新为相应的BIG-IP修补版本:11.6.5.2, 12.1.5.2、13.1.3.4、14.1.2.6和15.1.0.4。

建议使用AWS,Azure,GCP和阿里巴巴等公共云市场的用户切换到BIG-IP虚拟版(VE)版本11.6.5.2、12.1.5.2、13.1.3.4、14.1.2.6、15.0.1.4或15.1.0.4(如果有)。

无法立即更新的组织可以通过在httpd中添加LocationMatch配置元素并阻止通过自我IP访问其BIG-IP系统的TMUI 来缓解RCE漏洞。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

据外媒最新报道,微软近日披露了一个名为“ Dirty Stream ”的严重安全漏洞,该漏洞可能影响到数十亿下载量的 Android 应用。这种攻击可能使得攻击者完全控制应用,未经授权访问敏感用户数据,或拦截私密登录信息...

关键字: 安卓 漏洞 小米

北京2023年9月8日 /美通社/ -- 日前,"云融数智 创领未来"2023浪潮云海云图生态峰会产品技术伙伴专场在北京成功举办。来自开源基金会、云安全、PaaS、数据库服务、容灾备份等领域的头部领先...

关键字: 云安全 私有云 数据库 NI

北京——2023年6月7日 全球云安全领域的行业盛会亚马逊云科技re:Inforce 2023全球大会将于当地时间6月13日至14日在美国加利福尼亚州正式开启。亚马逊云科技将在re:Inforce 2023上,围绕六大云...

关键字: 云安全 数据保护 云上系统

为应对处理器安全漏洞,美国时间1月8日,苹果发布iOS、Safari和macOS三款软件的安全更新,这三款软件的最新版本分别为iOS 11.2.2、Safari 11.0.2和macOS High Sierra 10.1...

关键字: 处理器 漏洞 软件

杭州2022年12月15日 /美通社/ -- 12月13日,由杭州市人民政府和浙江省商务厅主办的2022首届全球数字生态大会于杭州国际博览中心成功举办。大会借助全球数字贸易博览会(以下简称“数贸会”)举办这一契机,以“新...

关键字: 数字化 数字经济 云安全 人工智能

亚马逊云科技自动化推理资深科学家Neha Rungta 北京2022年10月28日 /美通社/ -- 安全是所有企业的重中之重。无论是改善安全状况,实施全面合规控制,还是让员工安全地在家办公,企业都需要有可靠...

关键字: 云安全 亚马逊 自动化 BSP

安全是所有企业的重中之重。无论是改善安全状况,实施全面合规控制,还是让员工安全地在家办公,企业都需要有可靠的系统作为支撑。但是,随着企业系统规模的空前壮大,合规要求也日益变得更复杂,企业需要新的解决方案。

关键字: 亚马逊云科技 云安全

7月31日,2022年度云安全联盟CISO高峰论坛在线上举办,由紫光股份旗下新华三集团联合云安全联盟大中华区共同完成的《2022云计算的顶级威胁》白皮书在此次论坛上重磅发布。

关键字: 新华三 云安全

(全球TMT2022年7月27日讯)中国广电云南网络有限公司(以下简称"云南广电")积极落实国家广播电视和网络视听"十四五"科技发展规划。浪潮云海云操作系统(简称 InCloud OS)是面向企业数据中心提供云基础设施...

关键字: 数字化 云平台 云安全 OS

当下,众多企业与机构向云端的“大迁徙”仍在持续,而安全合规也毫不意外地成为考量与选择云平台的重要关键因素之一。当我们将越来越多的重要、敏感数据迁移上云,对于数据泄露、信息窃取等安全威胁的警惕也必然与日俱增。

关键字: 云安全 AWS
关闭
关闭