Volver a Labs
Alerta de Seguridad

CVE-2023-46747

Acerca de

Solicitudes no divulgadas pueden eludir la autenticación de la utilidad de configuración, lo que permite a un atacante con acceso de red al sistema BIG-IP a través del puerto de administración y/o de direcciones self IP ejecutar comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al fin de soporte técnico (EoTS) no se evalúan.

Debilidad (CWE):CWE-288CWE-306

Análisis del analista Rainforest

Una segunda elusión de autenticación en F5 BIG-IP, esta vez alcanzando la utilidad de configuración de la Traffic Management User Interface (TMUI). El front-end de Apache y el servicio Tomcat de back-end discrepan sobre cómo interpretar ciertas solicitudes, así que un atacante capaz de alcanzar el puerto de administración o una self IP elabora una solicitud que Apache trata como ya autenticada mientras Tomcat la honra. Esa elusión de estilo request smuggling expone endpoints autenticados, y encadenarla con una llamada AJP basada en SOAP permite al atacante restablecer las credenciales de administrador y ejecutar comandos arbitrarios del sistema como root.

Al igual que con la elusión de iControl REST, lo que está en juego proviene de dónde se ubica BIG-IP: en el borde de la red, terminando el tráfico de aplicaciones y albergando las credenciales y claves de todo lo que está detrás, de modo que root en el dispositivo es una brecha del perímetro. El código de explotación público siguió a la divulgación en cuestión de días y la explotación masiva comenzó poco después, así que los sistemas expuestos deben presumirse como objetivos. El control duradero es mantener la interfaz de administración y las self IP completamente fuera de cualquier red no confiable; parchee a una versión corregida y, como la ventana es anterior a la mayoría de los parcheos, busque restablecimientos de administrador inesperados, cuentas nuevas y ejecución de comandos en el dispositivo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-46747?

Solicitudes no divulgadas pueden eludir la autenticación de la utilidad de configuración, lo que permite a un atacante con acceso de red al sistema BIG-IP a través del puerto de administración y/o de direcciones self IP ejecutar comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al fin de soporte técnico (EoTS) no se evalúan.

¿Qué tan grave es CVE-2023-46747?

CVE-2023-46747 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-46747?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-46747?

Los avisos públicos listan como afectados: big-ip access policy manager, big-ip advanced firewall manager, big-ip advanced web application firewall, big-ip analytics, big-ip application acceleration manager, big-ip application security manager, +14. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-46747?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email