Voltar para o Labs
Alerta de Segurança

CVE-2023-46747

Sobre

Requisições não divulgadas podem contornar a autenticação do utilitário de configuração, permitindo que um atacante com acesso de rede ao sistema BIG-IP por meio da porta de gerenciamento e/ou de endereços self IP execute comandos arbitrários no sistema. Nota: versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.

Fraqueza (CWE):CWE-288CWE-306

Análise do analista Rainforest

Um segundo contorno de autenticação no F5 BIG-IP, este alcançando o utilitário de configuração da Traffic Management User Interface (TMUI). O front-end Apache e o serviço Tomcat de back-end discordam sobre como interpretar certas requisições, de modo que um atacante que consiga alcançar a porta de gerenciamento ou um self IP elabora uma requisição que o Apache trata como já autenticada, enquanto o Tomcat a honra. Esse contorno no estilo request smuggling expõe endpoints autenticados, e encadeá-lo com uma chamada AJP baseada em SOAP permite ao atacante redefinir as credenciais de administrador e executar comandos arbitrários no sistema como root.

Como no contorno do iControl REST, o risco vem de onde o BIG-IP fica: na borda da rede, terminando o tráfego de aplicações e guardando as credenciais e chaves de tudo que está por trás dele, de modo que root no appliance é uma brecha de perímetro. Código de exploração público veio poucos dias após a divulgação e a exploração em massa começou logo depois, portanto sistemas expostos devem ser presumidos como alvo. O controle duradouro é manter a interface de gerenciamento e os self IPs totalmente fora de qualquer rede não confiável; corrija para uma versão corrigida e, como a janela antecede a maior parte das correções, investigue redefinições inesperadas de administrador, novas contas e execução de comandos no dispositivo.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-46747?

Requisições não divulgadas podem contornar a autenticação do utilitário de configuração, permitindo que um atacante com acesso de rede ao sistema BIG-IP por meio da porta de gerenciamento e/ou de endereços self IP execute comandos arbitrários no sistema. Nota: versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.

Qual a gravidade de CVE-2023-46747?

CVE-2023-46747 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2023-46747 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-46747?

Os avisos públicos listam como afetados: big-ip access policy manager, big-ip advanced firewall manager, big-ip advanced web application firewall, big-ip analytics, big-ip application acceleration manager, big-ip application security manager, +14. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-46747?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email