CVE-2023-46747
Sobre
Requisições não divulgadas podem contornar a autenticação do utilitário de configuração, permitindo que um atacante com acesso de rede ao sistema BIG-IP por meio da porta de gerenciamento e/ou de endereços self IP execute comandos arbitrários no sistema. Nota: versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.
Análise do analista Rainforest
Um segundo contorno de autenticação no F5 BIG-IP, este alcançando o utilitário de configuração da Traffic Management User Interface (TMUI). O front-end Apache e o serviço Tomcat de back-end discordam sobre como interpretar certas requisições, de modo que um atacante que consiga alcançar a porta de gerenciamento ou um self IP elabora uma requisição que o Apache trata como já autenticada, enquanto o Tomcat a honra. Esse contorno no estilo request smuggling expõe endpoints autenticados, e encadeá-lo com uma chamada AJP baseada em SOAP permite ao atacante redefinir as credenciais de administrador e executar comandos arbitrários no sistema como root.
Como no contorno do iControl REST, o risco vem de onde o BIG-IP fica: na borda da rede, terminando o tráfego de aplicações e guardando as credenciais e chaves de tudo que está por trás dele, de modo que root no appliance é uma brecha de perímetro. Código de exploração público veio poucos dias após a divulgação e a exploração em massa começou logo depois, portanto sistemas expostos devem ser presumidos como alvo. O controle duradouro é manter a interface de gerenciamento e os self IPs totalmente fora de qualquer rede não confiável; corrija para uma versão corrigida e, como a janela antecede a maior parte das correções, investigue redefinições inesperadas de administrador, novas contas e execução de comandos no dispositivo.
Referências
- http://packetstormsecurity.com/files/175673/F5-BIG-IP-TMUI-AJP-Smuggling-Remote-Command-Execution.html
- https://my.f5.com/manage/s/article/K000137353
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46747
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-46747?
Requisições não divulgadas podem contornar a autenticação do utilitário de configuração, permitindo que um atacante com acesso de rede ao sistema BIG-IP por meio da porta de gerenciamento e/ou de endereços self IP execute comandos arbitrários no sistema. Nota: versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.
Qual a gravidade de CVE-2023-46747?
CVE-2023-46747 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-46747 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-46747?
Os avisos públicos listam como afetados: big-ip access policy manager, big-ip advanced firewall manager, big-ip advanced web application firewall, big-ip analytics, big-ip application acceleration manager, big-ip application security manager, +14. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-46747?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
