首页 > 业界 > 关键词  > root权限最新资讯  > 正文

黑客正积极利用BIG-IP设备漏洞 配置错误引发危险等级9.8安全隐患

2022-05-11 07:53 · 稿源: cnbeta

上周,F5 披露并修补了一个严重等级达到 9.8 / 10 分的 BIG-IP 漏洞。由于 iControl REST 身份验证配置错误,黑客可借此以 root 权限运行系统命令。据悉,iControl REST 是一组用于配置和管理 BIG-IP 设备的基于 Web 的编程接口,而 BIG-IP 则是该组织用于负载均衡、防火墙、以及检查和加密进出网络数据的一系列设备。

1.png

ArsTechnica 指出:BIG-IP 涵盖了超过 16000 个可在线发现的设备实例,且官方宣称有被财富 50 强中的 48 家所采用。

2.png

然而让 Randori 安全研究主管 Aaron Portnoy 感到震惊的是:

由于身份验证的设施方法存在缺陷,该问题竟使得能够访问管理界面的攻击者伪装系统管理员身份,之后便可与应用程序提供的所有端点进行交互、甚至执行任意代码。

3.png

鉴于 BIG-IP 靠近网络边缘、且作为管理 Web 服务器流量的设备功能,它们通常处于查看受 HTTPS 保护的流量 / 解密内容的有利位置。

4.png

过去一整天,Twitter 上流传的大量图片,揭示了黑客是如何积极在野外利用 CVE-2022-1388 漏洞,来访问名为 bash 的 F5 应用程序端点的。

其功能是提供一个接口,用于将用户提供的输入,作为具有 root 权限的 bash 命令来运行。更让人感到震惊的是,虽然不少概念验证(PoC)用到了密码,但也有一些案例甚至可在不提供密码的情况下运作。

6.png

对于如此重要的设备命令竟然被这样松散地处置,许多业内人士都感到大为不解,此外有报告提到攻击者可利用 webshell 后门来维持对 BIG-IP 设备的控制(即便修补后也是如此)。

7.png

在其中一个案例中,有 IP 地址为 216.162.206.213 和 209.127.252.207 的攻击者将有效载荷置入了 /tmp/f5.sh 的文件路径、从而在 /usr/local/www/xui/common/css/ 中部署基于 PHP 的 webshell 后门。

8.png

当然,这并不是安全研究人员被如此离谱严重的漏洞给惊到。比如不少人都提到,这种情况与两年前的 CVE-2020-5902 实在太过相似。

不过随着大家对于 CVE-2022-1388(RCE)漏洞的易得性、强大功能、以及广泛性有了更深入的了解,相关风险也正笼罩到更多人的头上。

9.png

如果你所在的组织机构正在使用 F5 的 BIG-IP 设备,还请着重检查并修补该漏洞、以减轻任何可能遇到的潜在风险。

有需要的话,可参考 Randori 热心提供的漏洞详情分析 / 单行 bash 脚本,并抽空详阅 F5 给出的其它建议与指导(KB23605346)。

举报

  • 相关推荐
  • 微软安副总裁:日常使用管理员账户是个人PC最大安全隐患

    快科技5月2日消息,微软企业与操作系统安全副总裁David Weston近日警告称,日常使用管理员账户是个人PC面临的最大安全隐患。他指出,管理员权限为黑客提供了可乘之机,一旦黑客入侵系统,就如同闯入家中一样,可以随意进入任何角落并肆意破坏。他表示,如果用户日常使用管理员账户,黑客在成功入侵后不仅能够远程访问用户的PC,还可以监视用户行为、安装恶意软件、运行恶意代码,甚至篡改系统设置。为了解决这一问题,Weston建议用户在Windows设置中的账户”选项里创建一个独立的本地管理员账户,并设置一个强大且独特的密码。在需要更高?

  • REDMI Turbo 4 Pro宣布支持IP69防水大满贯

    Redmi Turbo4 Pro作为准旗舰新机,在通信技术方面实现重大升级,支持公里级无网通信功能,在同档位产品中极为罕见。该机具备IP66/68/69三重防水认证和双频GPS+三频北斗导航系统,构建全方位防护体系。采用6.83英寸1.5K大屏,边框控制达到行业顶尖水平,最窄处仅1.5mm。机身采用旗舰级金属中框和柔雾玻璃后盖,质感媲美5000元价位旗舰机型。首发搭载第四代骁龙8s芯片,配备7550mAh大电池和90W快充,在性能与续航方面形成强力支撑。这款产品通过通信、防护、显示、材质等多维度创新,重新定义了准旗舰产品的品质标准。

  • IP发声,线上线下联动!2025青马海尔IP看点升级

    当AI科技让冰箱懂你该吃什么,洗衣机懂衣服该怎么洗的今天,用户想要的不只是好产品,更想和品牌“交朋友”。因此,在物联网时代,谁能率先拉进与用户的距离,谁就能在激烈的市场竞争中抢占先机。 4 月 20 日,海尔· 2025 青岛马拉松鸣枪开跑,燃动岛城!从这场体育盛事中,我们能清晰地看到海尔IP的升级看点:通过全员IP协同发声、线上线下齐联动等创新玩法,海尔�

  • “你可能患了血癌……” 医生诊断错误,而 ChatGPT 是对的!

    “当身体出现异常时,积极查明原因是很重要的。”  接受抗癌治疗后的玛琳这样说道……

  • 首款骁龙8至尊版平板!OPPO Pad 4 Pro配置一图看懂

    OPPO发布会将在明天举行,这次新品很多,除了X8S/U系列手机之外有旗舰平板OPPOPad4Pro。今天官方提前汇总了新机配置,这是行业首款骁龙8至尊版平板,达到安卓性能巅峰。可以远控Mac电脑支持AI办公助手,堪称是平板阵营的最强生产力工具。

  • 重磅启航!无锡禾健球食品港启动“档口老板娘”IP矩阵 打造国首个推客食品基地

    华东食品产业新标杆崛起!作为华东地区规模最大的食品鲜果集散中心,全国三大食品交易市场之一的无锡禾健全球食品港,于近日正式启动"档口老板娘"超级IP孵化计划,并携手行业大咖沸点勇哥打造全国首个推客食品产业基地,开启食品流通领域创新变革新篇章。禾健全球食品港已成为新品爆品登陆华东市场的战略高地。市场内聚集着来自全国的优质供应链资源,日均上新�

  • 苹果iOS 18.4.1正式版发布:修复漏洞、无线CarPlay连接问题

    今日,苹果向iPhone推送了iOS18.4.1正式版更新,此次更新距离上个正式版仅间隔16天。更新日志表明,此次更新带来了重要的错误修复和安全性更新。此前,有用户反馈,在升级iOS18.4后,CarPlay车载仪表盘无法正常显示正在播放的信息,且无线连接频繁断连。而此次更新解决了导致某些车辆中无线CarPlay车载无法连接的极少见问题。从苹果官网可知

  • 天玑9400+直屏水桶机!REDMI K80至尊版规格出炉:独显双芯、IP68等拉满

    此前曝光的REDMI小尺寸性能平板也将与该机一同登场,将配备一块8.8英寸定制的高分辨率、高刷新率LCD屏幕,采用无孔圆角设计,搭载满血天玑9400处理器,值得期待。

  • 全球首发天玑9400+!OPPO Find X8s+发布:3699元起

    今日晚间,OPPOFindX8s正式发布。12GB256GB售价3699元;12GB512GB售价4199元;16GB512GB售价4499元;16GB1TB售价4999元,以上均为国补后的价格。无论是高能运动时刻是猫猫狗狗撒欢,都能轻松记录,张张清晰,即便是高动态大光比的夕阳场景下,OPPOFindX8s也能借助全新逆光AI融合算法和OIS抓拍取帧协同,实现人脸清晰画质佳的抓拍效果。

  • 带上油箱硬钢BBA!享界S9增程版上市:30.98万元起

    快科技4月16日消息,鸿蒙智行今日举办新品发布会,享界S9增程版正式上市,共推出3款车型,售价区间为30.98-36.98万元,三款车型的主要价格和配置区别如下:享界S9增程Max:30.98万元,标配4激光雷达、ADS3.3高阶智驾、空气悬架 连续可变阻尼减震器、37kWh磷酸铁锂电池、纯电续航256km;享界S9增程Max :33.98万元,升级零重力座椅套装、53.4kWh大电池,CLTC纯电续航365km。享界S9增程Ultra:36.98