F5 publica vulnerabilidades en sus productos BIG AMP

27 Septiembre 2023
Medio

F5 ha publicado 2 nuevos avisos de seguridad que contemplan 2 vulnerabilidades de severidad Media. Estas fallas afectan a los siguientes productos en diversas versiones:

  • BIG-IP APM
  • APM Clients
  • BIG-IP Next SPK
  • BIG-IQ Centralized Management

Vulnerabilidad TunnelCrack de clientes BIG-IP APM

CVE-2023-43124  [CVSSv3: 5.3]
Si una máquina cliente se conecta a un dispositivo de red adyacente malicioso, como un enrutador o un punto de acceso Wi-Fi, un atacante puede engañar al cliente para que envíe tráfico IP fuera del túnel VPN. Cualquier tráfico de texto claro filtrado fuera del túnel puede ser accesible para el atacante. 

Nota:

  • Para mitigar esta vulnerabilidad para clientes BIG-IP Edge de túnel completo, VPN de navegador y clientes de acceso Android F5, se puede desactivar el tráfico de subred local en el perfil de acceso a la red BIG-IP APM. Esto fuerza a todo el tráfico, excepto el tráfico del servidor virtual, a través del túnel VPN. Consultar procedimiento en: https://my.f5.com/manage/s/article/K000136907?utm_source=f5support&utm_medium=RSS 

CVE-2023-43125 [CVSSv3: 6.8]

Si una máquina cliente se conecta a un dispositivo DNS malicioso, un atacante puede engañar al cliente para que envíe tráfico IP fuera del túnel VPN. Cualquier tráfico de texto claro filtrado fuera del túnel puede ser accesible para el atacante.

Soluciones alternativas:

  • Si bien no existe ninguna mitigación, si su entorno lo permite, puede solucionar este problema configurando los servidores virtuales que brindan acceso VPN con direcciones IP en lugar del nombre de dominio completo (FQDN). 

Se recomienda lo siguiente:

  • Instalar las actualizaciones del fabricante disponibles en medios oficiales del proveedor, previo análisis del impacto que podría provocar en los servicios críticos para el negocio de su organización. Para ello consulte con su personal técnico o áreas resolutorias correspondientes.

El listado de las CVE se adjunta a continuación:


Tags: #F5 #Parche #Vulnerabilidad #BIG-IP #CVE-2023-43124 #CVE-2023-43125
  • Productos Afectados
  • Producto Versión
    BIG-IP APM 13.x y anteriores a 13.1.5.13
    14.x desde 14.1.5.2 y anteriores a 14.1.5.63
    15.x desde 15.1.8 y anteriores a 15.1.103
    16.x desde 16.1.3.3 y anteriores a 16.1.43
    17.x anteriores a 17.1.03
    APM Clients 7.x desde 7.2.3 y anteriores a 7.2.4
    BIG-IP todas las versiones
    BIG-IP Next SPK todas las versiones
    BIG-IQ Centralized Management todas las versiones


© 2023 Entel Digital
Protege tus activos críticos, datos e infraestructura TI y minimiza tus riesgos de fuga de información,
fraude electrónico, espionaje industrial, suplantación de identidades y amenazas Zero Day, con las soluciones y servicios del Centro de Ciberinteligencia de Entel.