APP下载

F5 BIG-IP ADC产品出现重大RCE漏洞,台湾近250台曝险

消息来源:baojiabao.com 作者: 发布时间:2026-09-03

报价宝综合消息F5 BIG-IP ADC产品出现重大RCE漏洞,台湾近250台曝险

F5已针对受CVE-2020-5902漏洞波及产品释出修补,受影响产品包括BIG-IP 11.6.x、12.1.x、13.1.x、14.1.x、15.0.x、15.1.x,CVE-2020-5902风险等级来到CVSS 3.0满分10分,用户应尽速升级。

安全厂商Positive Technologies揭露F5 Networks的知名网络及安全产品BIG IP应用递送控制器(application delivery controller,ADC)存在一个重大安全漏洞,可能让不具授权的远端攻击者执行指令,并取得系统完整控制权,包括拦截流经该设备的应用流量。

编号CVE-2020-5902发生在BIG IP ADC的组态工具,或称流量管理用户界面(Traffic Management User Interface,TMUI)上。攻击者针对跑TMUI的主机传送恶意的HTTP呼叫开采本漏洞。成功开采,非授权的攻击者即可透过BIG-IP的管理连接埠或Self IP远端存取TMUI,而能执行任意指令,或删除、新增档案、关闭服务,以及执行任意Java程式码,进而造成整个网络风险。

发现该漏洞的Positive Technologies研究人员Mikhail Klyuchnikov解释,这远端程式码执行(RCE)漏洞,可能让骇客得以深入企业内部网络其他部分,例如执行跨目录穿越(directory traversal)攻击,这对某些把F5 BIP-IP Web界面公开曝露于Shodan等搜索引擎的企业来说尤其危险。

Positive Technologies发现,今年6月份全球有8千多台有漏洞的BIG-IP产品,其中40%位于美国,中国占16%,台湾曝险机器也占了3%(约250台),此外,加拿大及印尼各占2.5%。

CVE-2020-5902风险等级来到CVSS 3.0满分10分。受影响的产品包括 BIG-IP 11.6.x、12.1.x、13.1.x、14.1.x、15.0.x、15.1.x,F5已经分别针对这些产品释出修补漏洞的版本,包括11.6.5.2、12.1.5.2、13.1.3.4、14.1.2.6及15.1.0.4,呼吁用户尽速升级。而公有云包括AWS、GCP及阿里巴巴等的用户,厂商也呼吁转到前述软件的BIP-P Virtual Edition (VE)。不过,BIG-IQ 中央管理及Traffix SDC皆未受影响。

Klyuchnikov另外发现BIG IP组态界面上的跨网站指令执行(XSS)漏洞,编号CVE-2020-5903。如果使用者具备Bash管理员权限,则可开采漏洞,导致透过远端程式码执行控制BIG-IP。本漏洞CVSS 3.0风险7.5,F5也已经修补并发出公告。

2020-07-03 19:49:00

相关文章