首页 > 业界 > 关键词  > root权限最新资讯  > 正文

黑客正积极利用BIG-IP设备漏洞 配置错误引发危险等级9.8安全隐患

2022-05-11 07:53 · 稿源: cnbeta

上周,F5 披露并修补了一个严重等级达到 9.8 / 10 分的 BIG-IP 漏洞。由于 iControl REST 身份验证配置错误,黑客可借此以 root 权限运行系统命令。据悉,iControl REST 是一组用于配置和管理 BIG-IP 设备的基于 Web 的编程接口,而 BIG-IP 则是该组织用于负载均衡、防火墙、以及检查和加密进出网络数据的一系列设备。

1.png

ArsTechnica 指出:BIG-IP 涵盖了超过 16000 个可在线发现的设备实例,且官方宣称有被财富 50 强中的 48 家所采用。

2.png

然而让 Randori 安全研究主管 Aaron Portnoy 感到震惊的是:

由于身份验证的设施方法存在缺陷,该问题竟使得能够访问管理界面的攻击者伪装系统管理员身份,之后便可与应用程序提供的所有端点进行交互、甚至执行任意代码。

3.png

鉴于 BIG-IP 靠近网络边缘、且作为管理 Web 服务器流量的设备功能,它们通常处于查看受 HTTPS 保护的流量 / 解密内容的有利位置。

4.png

过去一整天,Twitter 上流传的大量图片,揭示了黑客是如何积极在野外利用 CVE-2022-1388 漏洞,来访问名为 bash 的 F5 应用程序端点的。

其功能是提供一个接口,用于将用户提供的输入,作为具有 root 权限的 bash 命令来运行。更让人感到震惊的是,虽然不少概念验证(PoC)用到了密码,但也有一些案例甚至可在不提供密码的情况下运作。

6.png

对于如此重要的设备命令竟然被这样松散地处置,许多业内人士都感到大为不解,此外有报告提到攻击者可利用 webshell 后门来维持对 BIG-IP 设备的控制(即便修补后也是如此)。

7.png

在其中一个案例中,有 IP 地址为 216.162.206.213 和 209.127.252.207 的攻击者将有效载荷置入了 /tmp/f5.sh 的文件路径、从而在 /usr/local/www/xui/common/css/ 中部署基于 PHP 的 webshell 后门。

8.png

当然,这并不是安全研究人员被如此离谱严重的漏洞给惊到。比如不少人都提到,这种情况与两年前的 CVE-2020-5902 实在太过相似。

不过随着大家对于 CVE-2022-1388(RCE)漏洞的易得性、强大功能、以及广泛性有了更深入的了解,相关风险也正笼罩到更多人的头上。

9.png

如果你所在的组织机构正在使用 F5 的 BIG-IP 设备,还请着重检查并修补该漏洞、以减轻任何可能遇到的潜在风险。

有需要的话,可参考 Randori 热心提供的漏洞详情分析 / 单行 bash 脚本,并抽空详阅 F5 给出的其它建议与指导(KB23605346)。

举报

  • 相关推荐
  • 聚铭网络与安徽通服达成战略合作,共筑区域网络安全服务新生态

    2025年9月23日,聚铭网络与安徽省通信产业服务有限公司(安徽通服)在合肥签署战略合作协议。双方将在网络安全、信息化建设及数字化转型领域深化合作,整合各自技术、资源与市场优势,构建互利共赢的生态体系。安徽通服凭借全省渠道网络与客户场景理解,精准把握用户安全运营需求;聚铭网络依托AISOC平台与MSS托管服务模式,提供全链条智能化安全运营支撑。未来双方将建立常态化沟通机制,加快项目落地,为区域客户提供更集约、可靠的安全产品与服务,共同助力网络安全生态持续进化。

  • 手机被远程控制转账 一根牙签立功了:取出SIM卡切断网络

    近日,温州与成都接连发生远程控制诈骗案。不法分子冒充平台客服,诱骗老人下载含木马病毒的涉诈App,导致手机被远程操控、账户资金面临盗转。危急时刻,民警用牙签取出SIM卡切断网络,成功保住吴奶奶26万元存款。警方提醒,此类诈骗隐蔽性极高,利用老年人对信息技术的陌生感制造恐慌。公众需提高警惕,切勿随意下载不明来源App,遇可疑情况及时报警。社会各界应加强防骗宣传,共同筑牢反诈防线。

  • 从房屋管理到全龄守护,北京山谷用服务编织温暖生活网络

    北京山谷社区通过“制度与温情”双轨并行,构建出可信赖、可参与、可成长的生活共同体。推行“53024”服务机制,5分钟响应诉求、30分钟处理小修、24小时反馈复杂问题。服务覆盖房屋维护、健康关怀、社区共建等维度,从儿童乐园到康养中心,为全龄居民提供个性化服务。居民可参与社区功能空间设计,成为共建者。服务边界不断拓展,从传统供给转向“共同创造、共同维护、共同受益”的伙伴模式,用无数细微举动汇聚成包容温暖的家。

  • 旧梦光影,邀你入戏!电魂网络联动横店影视城,开启沉浸式穿越之旅

    自1996年横店影视城起步,如今已成为全球最大影视拍摄基地。今年,电魂网络旗下《梦三国2》与横店合作,以“旧梦光影,邀你入戏”为主题,将秦王宫、广州街香港街、清明上河图、明清宫苑四大核心景区原汁原味移植到游戏中。玩家可沉浸式体验秦汉雄风、民国风情、北宋繁华与明清皇家气韵。同时推出吕轲“景区代言人”系列皮肤,深化场景与角色融合。适逢《梦三国2》十五周年,此次跨界联动不仅纪念成长历程,更探索“游戏+传统文化”融合,推动文化传播价值。活动已正式开启,邀玩家共赴穿越之旅。

  • Panduit 泛达网络无锡光纤实验室盛大启幕,打造全球领先的光通信测试中心

    2025年9月19日,泛达网络在无锡工厂隆重举行光纤实验室开幕典礼,50余位行业嘉宾共同见证。实验室分三期建设,首期投资1500万,占地200平方米,专注于光纤连接器、光跳线、分光器等产品的综合性验证。该实验室严格遵循国际标准,具备全方位测试能力,旨在提升产品一致性与可靠性,缩短开发周期,以超越国际标准的品质响应AI及数据中心光通信的激增需求。此举彰显泛达对中国市场的坚定信心,进一步巩固其在光通信领域的领先地位。

  • 锐捷网络与亚信安全战略携手,共筑“一站式安全”云桌面新生态

    锐捷网络与亚信安全近日签署战略合作协议,共同推出“一站式安全”云桌面解决方案。双方将整合各自在云桌面和安全技术领域的优势,为企业用户提供更可靠的数字化办公环境。该合作聚焦终端安全、云安全等关键领域,通过产品深度适配实现无代理杀毒等创新功能,助力企业降低运营成本,提升安全防护能力。未来双方将持续深化合作,共同拓展云桌面安全市场新边界。

  • 倡导网络安全责任,塔澳通信携手中国电信共筑数字安全屏障

    9月16日,昆明举行网络安全与数字产业投资大会暨国际通信业务进出口局跨境产业合作大会。塔澳通信董事长江志岗受邀出席,与国内外千余家企业、高校及科研机构代表共商网络安全前沿技术,助力构建安全可信的数字环境。大会聚焦网络与数字产业,通过技术分享、政策发布等环节探讨行业痛点与创新方向。会上,昆明国际通信业务进出口局贯通互联项目启动,塔澳通信与中国电信签署战略合作协议,旨在提升国际通信业务的网络安全防护能力,共建“制度规范、技术可靠、协同高效”的安全保障体系。双方将联合优化跨境通信网络架构,共筑数字安全屏障,为数字产业高质量发展护航。

  • “湾区杯” 网络安全大赛落幕,挖掘培育本土 “红客” 成果斐然

    9月15日,2025年“湾区杯”网络安全大赛决赛在珠海举行。赛事由广东省多部门联合指导,聚焦低空经济、人工智能等前沿领域实战对抗,吸引全国超万人报名。经过层层选拔,150支精英团队晋级决赛,最终评选出金银铜三大奖项。大赛创新运用区块链技术确保公平公正,并特别关注青少年群体参与,最小入围选手仅15岁。该赛事不仅是竞技平台,更为培养本土“红客”力量、筑牢网络安全防线输送新生力量。

  • 蝉联第一!锐捷极简以太彩光稳居中国以太光网络市场榜首!

    锐捷网络凭借“极简以太彩光方案”在中国以太光网络市场连续两个季度份额第一。该方案采用波分复用技术突破,单纤实现16路信号双向传输,单端口传输能力达160G,是50G PON的3.2倍。架构极简,节省50%光缆资源,减少50%熔纤节点,显著提升部署效率。方案已在教育、医疗等行业广泛部署,8月实现入户突破30万间。未来将持续优化方案,为各行业数字化建设提供可靠网络支撑。

  • 因炒作明星动态破坏网络生态被查处!小红书回应被约谈:深刻吸取教训

    今日,小红书官方账号发布公告称,近日,网信部门对小红书平台热搜榜单管理不善问题进行约谈并采取处罚措施。对此,我们诚恳接受,深刻吸取教训,认真落实整改要求。” 小红书表示,我们已对照网信部门的要求,第一时间成立整改专项工作小组,推进热搜榜单生态专项治理,进一步提升热搜榜单管理能力。 我们将在网信部门的指导下,以此为戒,举一反三,切实履�

今日大家都在搜的词: