CVE-2022-1388
Acerca de
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, versiones 15.1.x anteriores a 15.1.5.1, versiones 14.1.x anteriores a 14.1.4.6, versiones 13.1.x anteriores a 13.1.5, y todas las versiones 12.1.x y 11.6.x, ciertas solicitudes no divulgadas pueden eludir la autenticación de iControl REST. Nota: no se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Análisis del analista Rainforest
La API de administración iControl REST de F5 BIG-IP puede alcanzarse sin credenciales válidas debido a una falla en la forma en que se autentican las solicitudes: manipulando las cabeceras de conexión y el manejo del `X-F5-Auth-Token`, un atacante convence al sistema de que una solicitud llegó por un canal local de confianza. Esa elusión otorga acceso a endpoints REST autenticados, varios de los cuales ejecutan comandos del sistema, de modo que un atacante no autenticado con acceso de red a la interfaz de administración logra ejecución de comandos como root en el dispositivo.
BIG-IP se sitúa directamente en la ruta del tráfico como balanceador de carga, firewall de aplicaciones y gateway de VPN/acceso, terminando TLS y guardando las claves y el material de sesión de las aplicaciones que tiene detrás. Una RCE preautenticación como root allí es un compromiso total del punto de control que protege todo lo que está aguas abajo, razón por la cual el escaneo y la explotación masivos comenzaron a los pocos días de la divulgación. Las mitigaciones inmediatas que publicó F5 —restringir iControl REST a direcciones de confianza y eliminar la exposición de la interfaz de administración— importan tanto como el parche, porque el plano de administración nunca debería ser accesible desde internet. Dada la rapidez con que se convirtió en arma, busque señales de explotación previa en lugar de suponer que solo con el parche se cerró la ventana.
Referencias
- http://packetstormsecurity.com/files/167007/F5-BIG-IP-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/167118/F5-BIG-IP-16.0.x-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/167150/F5-BIG-IP-iControl-Remote-Code-Execution.html
- https://support.f5.com/csp/article/K23605346
- https://www.secpod.com/blog/critical-f5-big-ip-remote-code-execution-vulnerability-patch-now/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-1388
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-1388?
En F5 BIG-IP versiones 16.1.x anteriores a 16.1.2.2, versiones 15.1.x anteriores a 15.1.5.1, versiones 14.1.x anteriores a 14.1.4.6, versiones 13.1.x anteriores a 13.1.5, y todas las versiones 12.1.x y 11.6.x, ciertas solicitudes no divulgadas pueden eludir la autenticación de iControl REST. Nota: no se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
¿Qué tan grave es CVE-2022-1388?
CVE-2022-1388 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-1388?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-1388?
Los avisos públicos listan como afectados: big-ip access policy manager, big-ip advanced firewall manager, big-ip analytics, big-ip application acceleration manager, big-ip application security manager, big-ip domain name system, +5. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-1388?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
