DFN-CERT-2017-0826 F5 Networks BIG-IP Advanced Firewall Manager (AFM), F5 Networks BIG-IP Application Security Manager (ASM): Eine Schwachstelle ermöglicht die Eskalation von Privilegien [Netzwerk]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

F5 Networks BIG-IP Advanced Firewall Manager (AFM) >= 12.0.0
F5 Networks BIG-IP Advanced Firewall Manager (AFM) <= 12.1.2 F5 Networks BIG-IP Application Security Manager (ASM) >= 12.0.0
F5 Networks BIG-IP Application Security Manager (ASM) <= 12.1.2 Betroffene Plattformen: F5 Networks BIG-IP Systeme Ein entfernter, einfach authentisierter Angreifer kann über iControl administrative Rechte ausüben, auch wenn ihm diese zwischenzeitlich entzogen worden sind. Der Angriff kann andauern, bis 'role_map' das nächste Mal neu geladen wird. Üblicherweise dauert der Vorgang einige Sekunden. F5 Networks informiert über die Schwachstelle in verschiedenen Produkten und Programmversionen. Unter anderem sind der BIG-IP Advanced Firewall Manager (AFM) und der BIG-IP Application Security Manager (ASM) in den Versionen 12.0.0 - 12.1.2 von der Schwachstelle betroffen. Die Versionen 12.1.2 HF1 und 13.0.0 sind nicht verwundbar. Patch: F5 Security Advisory K47284724 https://support.f5.com/csp/article/K47284724

CVE-2016-9256: Schwachstelle in iControl ermöglicht Privilegieneskalation

Der Berechtigungszuweisungsmechanismus von BIG-IP iControl ist von einer
kritischen Race Condition (Wettlaufsituation) betroffen, wenn die ‘role_map’
zwischen einer Änderung der Berechtigung und der nächsten Anfrage des
betroffenen Benutzers nicht neu geladen wird.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-0826/

F5 Security Advisory K47284724:
https://support.f5.com/csp/article/K47284724

Schwachstelle CVE-2016-9256 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-9256

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben