CVE-2023-46747
Acerca de
Solicitudes no divulgadas pueden eludir la autenticación de la utilidad de configuración, lo que permite a un atacante con acceso de red al sistema BIG-IP a través del puerto de administración y/o de direcciones self IP ejecutar comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al fin de soporte técnico (EoTS) no se evalúan.
Análisis del analista Rainforest
Una segunda elusión de autenticación en F5 BIG-IP, esta vez alcanzando la utilidad de configuración de la Traffic Management User Interface (TMUI). El front-end de Apache y el servicio Tomcat de back-end discrepan sobre cómo interpretar ciertas solicitudes, así que un atacante capaz de alcanzar el puerto de administración o una self IP elabora una solicitud que Apache trata como ya autenticada mientras Tomcat la honra. Esa elusión de estilo request smuggling expone endpoints autenticados, y encadenarla con una llamada AJP basada en SOAP permite al atacante restablecer las credenciales de administrador y ejecutar comandos arbitrarios del sistema como root.
Al igual que con la elusión de iControl REST, lo que está en juego proviene de dónde se ubica BIG-IP: en el borde de la red, terminando el tráfico de aplicaciones y albergando las credenciales y claves de todo lo que está detrás, de modo que root en el dispositivo es una brecha del perímetro. El código de explotación público siguió a la divulgación en cuestión de días y la explotación masiva comenzó poco después, así que los sistemas expuestos deben presumirse como objetivos. El control duradero es mantener la interfaz de administración y las self IP completamente fuera de cualquier red no confiable; parchee a una versión corregida y, como la ventana es anterior a la mayoría de los parcheos, busque restablecimientos de administrador inesperados, cuentas nuevas y ejecución de comandos en el dispositivo.
Referencias
- http://packetstormsecurity.com/files/175673/F5-BIG-IP-TMUI-AJP-Smuggling-Remote-Command-Execution.html
- https://my.f5.com/manage/s/article/K000137353
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46747
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-46747?
Solicitudes no divulgadas pueden eludir la autenticación de la utilidad de configuración, lo que permite a un atacante con acceso de red al sistema BIG-IP a través del puerto de administración y/o de direcciones self IP ejecutar comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al fin de soporte técnico (EoTS) no se evalúan.
¿Qué tan grave es CVE-2023-46747?
CVE-2023-46747 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-46747?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-46747?
Los avisos públicos listan como afectados: big-ip access policy manager, big-ip advanced firewall manager, big-ip advanced web application firewall, big-ip analytics, big-ip application acceleration manager, big-ip application security manager, +14. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-46747?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
