首页 > 业界 > 关键词  > root权限最新资讯  > 正文

黑客正积极利用BIG-IP设备漏洞 配置错误引发危险等级9.8安全隐患

2022-05-11 07:53 · 稿源: cnbeta

上周,F5 披露并修补了一个严重等级达到 9.8 / 10 分的 BIG-IP 漏洞。由于 iControl REST 身份验证配置错误,黑客可借此以 root 权限运行系统命令。据悉,iControl REST 是一组用于配置和管理 BIG-IP 设备的基于 Web 的编程接口,而 BIG-IP 则是该组织用于负载均衡、防火墙、以及检查和加密进出网络数据的一系列设备。

1.png

ArsTechnica 指出:BIG-IP 涵盖了超过 16000 个可在线发现的设备实例,且官方宣称有被财富 50 强中的 48 家所采用。

2.png

然而让 Randori 安全研究主管 Aaron Portnoy 感到震惊的是:

由于身份验证的设施方法存在缺陷,该问题竟使得能够访问管理界面的攻击者伪装系统管理员身份,之后便可与应用程序提供的所有端点进行交互、甚至执行任意代码。

3.png

鉴于 BIG-IP 靠近网络边缘、且作为管理 Web 服务器流量的设备功能,它们通常处于查看受 HTTPS 保护的流量 / 解密内容的有利位置。

4.png

过去一整天,Twitter 上流传的大量图片,揭示了黑客是如何积极在野外利用 CVE-2022-1388 漏洞,来访问名为 bash 的 F5 应用程序端点的。

其功能是提供一个接口,用于将用户提供的输入,作为具有 root 权限的 bash 命令来运行。更让人感到震惊的是,虽然不少概念验证(PoC)用到了密码,但也有一些案例甚至可在不提供密码的情况下运作。

6.png

对于如此重要的设备命令竟然被这样松散地处置,许多业内人士都感到大为不解,此外有报告提到攻击者可利用 webshell 后门来维持对 BIG-IP 设备的控制(即便修补后也是如此)。

7.png

在其中一个案例中,有 IP 地址为 216.162.206.213 和 209.127.252.207 的攻击者将有效载荷置入了 /tmp/f5.sh 的文件路径、从而在 /usr/local/www/xui/common/css/ 中部署基于 PHP 的 webshell 后门。

8.png

当然,这并不是安全研究人员被如此离谱严重的漏洞给惊到。比如不少人都提到,这种情况与两年前的 CVE-2020-5902 实在太过相似。

不过随着大家对于 CVE-2022-1388(RCE)漏洞的易得性、强大功能、以及广泛性有了更深入的了解,相关风险也正笼罩到更多人的头上。

9.png

如果你所在的组织机构正在使用 F5 的 BIG-IP 设备,还请着重检查并修补该漏洞、以减轻任何可能遇到的潜在风险。

有需要的话,可参考 Randori 热心提供的漏洞详情分析 / 单行 bash 脚本,并抽空详阅 F5 给出的其它建议与指导(KB23605346)。

举报

  • 相关推荐
  • 游族网络前三季度营收与净利润双增长,全球化游戏研运质效双升,AI生态布局全面加速

    游族网络2025年三季报显示,公司前三季度营收101.9亿元,同比增长2.20%;净利润7.64亿元,同比大幅增长1374.60%。第三季度业绩延续增长态势,主要得益于全球化战略推进、AI技术深度融合及产品精细化运营。旗下《少年三国志》《新盗墓笔记》等产品通过版本迭代与跨界联动提升用户粘性。公司积极布局AI业务,推出智能平台YOOZOO.AI,并拓展算力合作,强化研发效能。同时,游族持续践行社会责任,开展公益项目并推动中华文化数字化传承。

  • 网信办宣布开展“整治网络直播打赏乱象”专项行动

    中央网信办自即日起开展为期2个月的"清朗·整治网络直播打赏乱象"专项行动,重点整治四类问题:严查低俗团播诱导打赏行为;深入治理虚假人设欺骗打赏现象;严格管控诱导未成年人打赏问题;着力遏制刺激用户非理性打赏倾向。专项行动要求各地网信部门细化工作措施,督促平台完善审核标准、打赏规则和限额管理,健全投诉举报机制。对屡教不改的账号、平台及MCN机构将依法严惩并曝光典型案例,推动形成网络直播打赏问题常态化治理格局。

  • 文远知行斩获美国以外首张城市级L4 Robotaxi商运牌照,中东规模化布局提速

    11月10日,文远知行获阿联酋政府批准,取得全球首张城市级L4自动驾驶商业化运营牌照,可在阿布扎比开展无安全员的Robotaxi服务。这标志着其在中东实现纯无人运营落地。服务将通过Uber等平台上线,计划2026年车队扩至千台,2030年达数万台。凭借近百万公里数据与政府支持,公司将在阿布扎比实现单车盈亏平衡,并以此为起点推动全球智慧交通发展。

  • “冷美人”直播洗头:10万+网友围观

    张家界七星山荒野求生比赛选手冷美人”开启退赛后的首场直播,直播中有多位工作人员帮她洗头。 一位在场的女士表示,一个月没洗头,头发都打结了,护发素用了三瓶都不管用,现在专业的人帮忙弄头发了。直播画面显示,当时在线人数超过10万,冷美人”这场直播引发了不小的关注度。 此前在11月14日,冷美人”突然晕倒被

  • Shure IntelliMix™ Room 会议套装正式入驻微软中国创新中心 Shure与微软开启声智体验之旅

    2025年11月11日,舒尔全新会议音频解决方案IntelliMix™ Room套件在微软北京创新中心完成安装并投入使用。该方案专为现代会议室设计,提供一站式高品质音频服务,集成卓越音质、简易设置及强大云管理能力。通过微软Teams认证,无缝接入MTR生态系统,支持端到端加密通信,确保会议安全。用户可远程管理系统,降低运维成本。舒尔与微软合作,共同提升企业协作效率,首批体验用户反馈语音清晰流畅,显著优化沟通质量。

  • 孩子们满嘴“包的”“666”该怎么办引热议 小学老师:喜欢说网络热梗是偷懒

    江西一位小学教师因引导学生用"我很有信心""我势在必得"等优美表达替代网络热梗"包666"引发热议。她认为依赖网络用语是思维懒惰,希望学生掌握文明优美的语言表达。媒体指出网络热梗虽有趣实用,但会限制语言表达和深度思考能力。网友观点两极:有人认为课堂应规范语言,网络用语可保留生活趣味;另一些人强调需培养青少年在不同语境自如切换的表达能力。

  • 小米最强旗舰!卢伟冰回国 网友:要准备小米17 Ultra了

    小米17+ Ultra预计12月发布,已备案。配备双卫星通信技术,支持天通一号卫星通话和北斗短报文,无地面网络时仍可保持通信。影像系统是核心卖点,主摄采用新一代LOFIC技术,提升高光场景表现,减少过曝。搭载骁龙8至尊版旗舰平台,电池容量6000-7000mAh,支持无线充电和超声波屏下指纹。正面直屏,背部大圆镜头模组,后置1英寸超大底主摄及2亿像素潜望长焦。

  • 摄影师揭秘拍“人类坠入太阳”过程 与跳伞网红捕捉震撼瞬间

    近日,一张名为《伊卡洛斯的陨落》的摄影作品引爆网络——跳伞网红布朗在自由落体瞬间,其黑色剪影与背后燃烧的巨型太阳完美同框,被网友誉为“人类坠入太阳”的史诗级画面。这张由知名天文摄影师麦卡锡操刀的作品,实则是一场筹备数月的极限挑战。 为捕捉这转瞬即逝的镜头,团队运用高精度数学模型推演太阳轨迹,并动用军用级望远镜与定制滤镜。拍摄当日,布

  • 热心男子主动上场挑战节目 裤子掉了 网友:终于知道什么叫转着圈丢人了

    近日,江苏南通,一位热心男子主动上场挑战节目,没想到,一次的主动换来终生的内向。 视频画面显示,在配合节目进行转圈表演时,这名热心的男子的裤子不知怎么从其臀部滑落下来了。 期间,该男子也尝试提起裤子,但未能成功穿上,引来在场观众大笑。最终,他在平稳落地后才慌忙穿上了裤子。 想必经历过如此尴尬场面后,男子以后再也不会主动

  • 网易数帆发布“知数”助理,让企业看懂数据背后的真相

    11月13日,网易数帆在杭州发布智能数据分析产品“网易知数”,定位为面向企业业务场景的通用型智能数据助手。该产品能自主完成需求理解、数据分析、可视化报告及决策建议,实现从数据查询到决策支持的闭环。网易知数已通过中国信通院最高4+级可信AI评估,成为业界首批获此认证的数据分析智能体,其可靠性和稳定性经过网易内部业务长期验证。此次发布标志着网易数帆从“数据工具提供商”向“数据应用价值赋能者”转型,助力企业在复杂市场中提升数据驱动决策能力。

今日大家都在搜的词: