F5 исправляет серьезные уязвимости в BIG-IP и BIG-IQ - «Новости» » Интернет технологии
sitename
Через два года США первыми в истории запустят корабль с ядерным двигателем за пределы земной орбиты — к Марсу - «Новости сети»
Через два года США первыми в истории запустят корабль с ядерным двигателем за пределы земной орбиты — к Марсу - «Новости сети»
В iFixit разобрали Samsung Galaxy S26 Ultra: аккумулятор заменить легко, а камеры и экран — нет - «Новости сети»
В iFixit разобрали Samsung Galaxy S26 Ultra: аккумулятор заменить легко, а камеры и экран — нет - «Новости сети»
И так сойдёт: Тодд Говард объяснил, почему в The Elder Scrolls IV: Oblivion Remastered сохранились многие баги из оригинальной игры - «Новости сети»
И так сойдёт: Тодд Говард объяснил, почему в The Elder Scrolls IV: Oblivion Remastered сохранились многие баги из оригинальной игры - «Новости сети»
Разработчики Forza Horizon 6 «выкатили» системные требования — в том числе для «экстремальных» настроек графики и трассировки лучей - «Новости сети»
Разработчики Forza Horizon 6 «выкатили» системные требования — в том числе для «экстремальных» настроек графики и трассировки лучей - «Новости сети»
Q-Day ближе, чем все думали: Google резко приблизила сроки взлома почти всей современной криптографии - «Новости сети»
Q-Day ближе, чем все думали: Google резко приблизила сроки взлома почти всей современной криптографии - «Новости сети»
Nvidia ударила по Intel и AMD: представлены серверные 88-ядерные CPU Vera, которые сгодятся не только для ИИ - «Новости сети»
Nvidia ударила по Intel и AMD: представлены серверные 88-ядерные CPU Vera, которые сгодятся не только для ИИ - «Новости сети»
Apple наконец признала устаревшими смартфоны iPhone 5 и iPhone 4 8GB - «Новости сети»
Apple наконец признала устаревшими смартфоны iPhone 5 и iPhone 4 8GB - «Новости сети»
Эксперты считают, что блокировка Telegram уже началась - «Новости сети»
Эксперты считают, что блокировка Telegram уже началась - «Новости сети»
Для PS5 Pro вышел ИИ-апскейлер PSSR 2 — улучшенную графику получат Silent Hill 2, Alan Wake 2 и другие игры - «Новости сети»
Для PS5 Pro вышел ИИ-апскейлер PSSR 2 — улучшенную графику получат Silent Hill 2, Alan Wake 2 и другие игры - «Новости сети»
Группировка Toy Ghouls атакует российские организации через подрядчиков - «Новости»
Группировка Toy Ghouls атакует российские организации через подрядчиков - «Новости»

Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках.


К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств.


Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету.


Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622.


Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча.


Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ.


Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.


Разработчики F5 выпустили исправления для продуктов BIG-IP и BIG-IQ. Патчи устранили две серьезные уязвимости, позволявшие неаутентифицированным злоумышленникам удаленно выполнить произвольный код (RCE) на уязвимых конечных точках. К счастью, эксплуатация обеих проблем требует соблюдения определенных условий, что делает эти уязвимость сложными для использования. Однако F5 предупреждает, что успешная эксплуатация может привести к полной компрометации устройств. Наиболее серьезной из двух уязвимостей является CVE-2022-41622 (8,8 балла по шкале оценки уязвимостей CVSS), представляющая собой CSRF-баг в iControl SOAP, затрагивающий BIG-IP и BIG-IQ. Эксплуатация позволяет удаленному неаутентифицированному злоумышленнику получить root-доступ к интерфейсу управления устройством, даже если сам интерфейс не подключен к интернету. Однако для использования проблемы требуется, чтобы злоумышленник имел некоторое представление о целевой сети, а также ему придется убедить вошедшего в систему администратора посетить вредоносный сайт, настроенный для эксплуатации CVE-2022-41622. Интересно, что для устранения CVE-2022-41622 администраторам рекомендуется отключить обычную аутентификацию для iControl SOAP после установки патча. Вторая уязвимость, CVE-2022-41800 (8,7 балла по шкале CVSS), представляет собой RCE и позволяет злоумышленнику с правами администратора выполнять произвольные шелл-команды через файлы спецификации RPM. Проблема так же представляет угрозу для BIG-IP и BIG-IQ. Обе проблемы были обнаружены исследователями из компании Rapid7 в июле 2022 года и доведены до сведения F5 в августе 2022 года. На этой неделе Rapid7 обнародовала подробный отчет об этих недостатках, раскрывающий технические подробности уязвимостей.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: