F5 исправляет серьезные уязвимости в BIG-IP и BIG-IQ - «Новости» » Интернет технологии
sitename
«Москвич» запустил производство электромобилей Umo для «Яндекс Такси» — внутри у них ИИ «Яндекса» - «Новости сети»
«Москвич» запустил производство электромобилей Umo для «Яндекс Такси» — внутри у них ИИ «Яндекса» - «Новости сети»
Фил Спенсер и президент Xbox Сара Бонд ушли из Microsoft — Microsoft Gaming возглавила специалист по ИИ - «Новости сети»
Фил Спенсер и президент Xbox Сара Бонд ушли из Microsoft — Microsoft Gaming возглавила специалист по ИИ - «Новости сети»
Ubisoft подтвердила разработку двух «очень многообещающих» Far Cry и нескольких Assassin’s Creed, включая мультиплеерные - «Новости сети»
Ubisoft подтвердила разработку двух «очень многообещающих» Far Cry и нескольких Assassin’s Creed, включая мультиплеерные - «Новости сети»
Vivo представила смартфоны V70 и V70 Elite с дизайном iPhone, оптикой Zeiss и батареями на 6500 мА⋅ч - «Новости сети»
Vivo представила смартфоны V70 и V70 Elite с дизайном iPhone, оптикой Zeiss и батареями на 6500 мА⋅ч - «Новости сети»
«Один нас подвёл. Другой отверг»: датамайнер нашёл в файлах God of War Ragnarok указания, что новая God of War отправится в Египет - «Новости сети»
«Один нас подвёл. Другой отверг»: датамайнер нашёл в файлах God of War Ragnarok указания, что новая God of War отправится в Египет - «Новости сети»
Аккумуляторы впервые обеспечили около двух суток почти непрерывной «солнечной» энергии в Калифорнии - «Новости сети»
Аккумуляторы впервые обеспечили около двух суток почти непрерывной «солнечной» энергии в Калифорнии - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
У Steam произошёл массовый сбой: миллионы игроков не могут войти в CS2, Dota 2 и другие игры - «Новости сети»
У Steam произошёл массовый сбой: миллионы игроков не могут войти в CS2, Dota 2 и другие игры - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»

Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках.


К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств.


Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету.


Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622.


Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча.


Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ.


Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.


Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках. К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств. Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету. Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622. Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча. Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ. Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: