F5 исправляет серьезные уязвимости в BIG-IP и BIG-IQ - «Новости» » Интернет технологии
sitename
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island - «Новости сети»
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island - «Новости сети»
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти - «Новости сети»
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти - «Новости сети»
AAA по цене AA: раскрыт бюджет вампирской ролевой игры The Blood of Dawnwalker от ведущих разработчиков The Witcher 3 и Cyberpunk 2077 - «Новости сети»
AAA по цене AA: раскрыт бюджет вампирской ролевой игры The Blood of Dawnwalker от ведущих разработчиков The Witcher 3 и Cyberpunk 2077 - «Новости сети»
Несмотря на негатив в соцсетях, Marvel’s Wolverine уже стала хитом и за три дня обошла по продажам Death Stranding 2: On the Beach - «Новости сети»
Несмотря на негатив в соцсетях, Marvel’s Wolverine уже стала хитом и за три дня обошла по продажам Death Stranding 2: On the Beach - «Новости сети»
В открытый доступ попало почти 200 гигабайт файлов Rockstar, включая вырезанный Либерти-Сити для GTA V и наработки по GTA VI за 2015 год - «Новости сети»
В открытый доступ попало почти 200 гигабайт файлов Rockstar, включая вырезанный Либерти-Сити для GTA V и наработки по GTA VI за 2015 год - «Новости сети»
Project Lily: сотни подрядчиков читают чаты пользователей ChatGPT - «Новости»
Project Lily: сотни подрядчиков читают чаты пользователей ChatGPT - «Новости»
Сентябрьские обновления нарушили работу RDS в Windows Server - «Новости»
Сентябрьские обновления нарушили работу RDS в Windows Server - «Новости»
Anthropic и власти США обвиняют китайские компании в дистилляции ИИ-моделей - «Новости»
Anthropic и власти США обвиняют китайские компании в дистилляции ИИ-моделей - «Новости»
В IDScan подтвердили утечку 153 млн водительских удостоверений - «Новости»
В IDScan подтвердили утечку 153 млн водительских удостоверений - «Новости»
Apple Watch смогут слушать и конспектировать разговоры пользователей - «Новости»
Apple Watch смогут слушать и конспектировать разговоры пользователей - «Новости»

Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках.


К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств.


Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету.


Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622.


Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча.


Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ.


Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.


Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках. К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств. Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету. Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622. Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча. Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ. Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: