F5 publica vulnerabilidad crítica que afecta a su producto BIG-IP

27 Octubre 2023
Crítico

 

F5 ha publicado 1 nuevo aviso de seguridad que contempla 1 vulnerabilidad, catalogada con severidad Crítica, esta falla afecta al producto BIG-IP (todos sus módulos).

 

CVE-2023-46747 [CVSSv3:9.8]
Vulnerabilidad de ejecución remota de código no autenticado de la utilidad de configuración BIG-IP

Las solicitudes no divulgadas pueden pasar por alto la autenticación de la utilidad de configuración.
Esta vulnerabilidad puede permitir que un atacante no autenticado con acceso a la red del sistema BIG-IP a través del puerto de administración y/o direcciones IP propias, ejecute comandos arbitrarios del sistema, no hay exposición al plano de datos; se trata sólo de un problema del plano de control, mencionó la compañia.

 

Se recomienda lo siguiente:

  • Instalar las últimas actualizaciones del fabricante disponibles en medios oficiales del proveedor, previo análisis del impacto que podría provocar en los servicios críticos para el negocio de su organización. Para ello consulte con su personal técnico o áreas resolutorias correspondientes.
     
  • Como mitigación, F5 también puso a disposición un script para los usuarios de las versiones 14.1.0 y posteriores de BIG-IP
    Nota: "Este script no debe usarse en ninguna versión de BIG-IP anterior a 14.1.0 o impedirá que se inicie la utilidad de configuración", advirtió la compañía.
     
  • Entre otras soluciones temporales disponibles para los usuarios se encuentran a continuación:
    • Bloquear el acceso a la utilidad de configuración, a través de direcciones IP propias
    • Acceso a la utilidad de configuración de bloques, a través de la interfaz de administración.

 

 

El listado de las CVE se adjunta a continuación:


Tags: #F5 #Parche #Vulnerabilidad #BIG-IP
  • Productos Afectados
  • Producto Versión
    BIG-IP (all modules) 17.1.0
    16.1.0 hasta 16.1.4
    15.1.0 hasta 15.1.10
    14.1.0 hasta 14.1.5
    13.1.0 hasta 13.1.5


© 2023 Entel Digital
Protege tus activos críticos, datos e infraestructura TI y minimiza tus riesgos de fuga de información,
fraude electrónico, espionaje industrial, suplantación de identidades y amenazas Zero Day, con las soluciones y servicios del Centro de Ciberinteligencia de Entel.