您当前的位置:首页 > 电脑百科 > 网络技术 > 网络安全

最大严重性RCE漏洞 (微软,甲骨文和Facebook)供应商存在严重漏洞

时间:2020-07-05 10:20:57  来源:  作者:

 

最大严重性RCE漏洞  (微软,甲骨文和Facebook)供应商存在严重漏洞

 

F5网络(F5)修补了一个严重的远程代码执行(RCE)漏洞,该漏洞在BIG-IP应用程序交付控制器(ADC)的流量管理用户界面(TMUI)的未公开页面中发现。

使用BIG-IP软件和硬件解决方案的F5客户包括企业政府,《财富》 500强公司,银行,服务提供商和消费者品牌(包括微软,甲骨文和Facebook),该公司的网站称``财富48强中的48家依赖F5。”

F5的Big-IP ADC已被全球500强企业,政府和银行使用,上个月,发现有8,000多种此类设备容易受到旨在利用此漏洞的攻击的攻击。

美国网络司令部还敦促F5客户紧急发布他们的设备补丁,称“不应在周末推迟对CVE-2020-5902和5903的补丁。请立即修复。”

最大严重性RCE漏洞

这项安全问题是由Positive Technologies安全研究员Mikhail Klyuchnikov在Big-IP ADC的TMUI(aka Configuration Utility)组件的未公开页面中发现的,它影响了受支持最多的BIG-IP和BIG-IQ产品。

该漏洞被跟踪为CVE-2020-5902,并且F5为其分配了10/10 / CVSSv3等级,即可能的最高严重等级。

Klyuchnikov解释说:“通过利用此漏洞,具有BIG-IP配置实用程序访问权限的远程攻击者可以在未经授权的情况下执行远程代码执行(RCE)。”

下表中列出了易受攻击的产品和版本以及修补版本的完整列表。

最大严重性RCE漏洞  (微软,甲骨文和Facebook)供应商存在严重漏洞

 

CVE-2020-5902允许未经身份验证的攻击者或经过身份验证的用户通过BIG-IP管理端口和/或自身IP运行任意系统命令和JAVA代码,创建或删除文件,禁用服务和/或执行任意Java代码。

为了利用此安全问题,攻击者必须将恶意制作的HTTP请求发送到托管TMUI的服务器以进行BIG-IP配置。

成功利用此漏洞可能会导致整个系统受到损害,包括拦截控制器应用程序流量和横向移动以进一步攻击内部网络上的目标。

F5说:“处于Appliance模式的BIG-IP系统也容易受到攻击。”“此问题未在数据平面上暴露;仅控制平面受到影响。”

URGENT: Patching CVE-2020-5902 and 5903 should not be postponed over the weekend. Remediate immediately. https://t.co/UBKECuN7Vv

— USCYBERCOM Cybersecurity Alert (@CNMF_CyberAlert) July 3, 2020

修补和缓解措施

通过升级到上表中列出的固定版本之一,可以完全缓解漏洞设备中的漏洞。

容易受到攻击的BIG-IP版本(11.6.x,12.1.x,13.1.x,14.1.x,15.0.x,15.1.x)应该升级到相应的修补版本(11.6.5.2、12.1.5.2、13.1).3.4、14.1.2.6、15.1.0.4)。

建议云市场(例如AWS,Azure,GCP和阿里巴巴)用户切换到BIG-IP虚拟版(VE)版本11.6.5.2、12.1.5.2、13.1.3.4、14.1.2.6、15.0.1.4或15.1.0.4(如果有)。

对于无法立即升级到补丁软件版本的客户,F5提供了临时缓解措施,其中涉及影响所有网络接口,自身IP或管理接口的设置编辑。

F5的CVE-2020-5902安全通报的末尾提供了实施这些缓解措施所需的所有步骤的详细说明。

F5还修补了Klyuchnikov在BIG-IP配置界面中发现的跨站点脚本(XSS)漏洞(CVE-2020-5903),该漏洞可用于通过远程JavaScript代码执行来完全破坏BIG-IP系统(如果当前已记录)-in用户是管理员。



Tags:RCE漏洞   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
F5网络(F5)修补了一个严重的远程代码执行(RCE)漏洞,该漏洞在BIG-IP应用程序交付控制器(ADC)的流量管理用户界面(TMUI)的未公开页面中发现。使用BIG-IP软件和硬件解决方案的F5客户包...【详细内容】
2020-07-05  Tags: RCE漏洞  点击:(83)  评论:(0)  加入收藏
▌简易百科推荐
一、背景介绍永恒之蓝是指2017年4月14日晚,黑客团体Shadow Brokers(影子经纪人)公布一大批网络攻击工具,其中包含“永恒之蓝”工具,“永恒之蓝”利用Windows系统的SMB漏洞可以获...【详细内容】
2021-12-27  Kali与编程    Tags:勒索病毒   点击:(3)  评论:(0)  加入收藏
一、SQL注入漏洞SQL 注入攻击( SQL Injection ),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,是发生在应用程序的数据库层上的安全漏洞。在设计程序,忽略了对输入字符串...【详细内容】
2021-12-10  华清信安    Tags:Web漏洞   点击:(23)  评论:(0)  加入收藏
AD域是目前大型企业常用的内网管理方案,但随着近年来实网演习的常态化和不断深入,AD域安全越来越得到企业的重视。不论是在演练还是在真实的高级攻击场景中,在复盘中可以看出,大...【详细内容】
2021-10-27    中国信息安全  Tags:AD域   点击:(38)  评论:(0)  加入收藏
网友们,过去一年,您的网络安全段位提升了吗?需要更多的专属利器加持吗?今年我们又为您准备了丰富的网络安全知识大餐,助您驰骋网络,为网络安全护航!2021年10月11日至17日为“国家网...【详细内容】
2021-10-13    九派教育  Tags:网络安全   点击:(49)  评论:(0)  加入收藏
拓扑环境 Kali Linux(攻击机) Centos6.4(web服务器) win7(域成员主机无法上网) win2008R2(域控无法上网) 目的通过Kali Linux拿到域控权限2021最新整理网络安全\渗透测试/安全学习(全...【详细内容】
2021-09-17  KaliMa    Tags:内网渗透   点击:(90)  评论:(0)  加入收藏
前言这又是一个关于域内基础概念与原理的系列Active Directory 的查询基础语法BaseDNBaseDN 即基础可分辨名称,其指定了这棵树的根。比如指定 BaseDN 为DC=whoamianony,DC=or...【详细内容】
2021-09-06  KaliMa    Tags:内网渗透   点击:(47)  评论:(0)  加入收藏
堡垒机,听起来就是一个够酷的名字,有用户笑言,听着名儿就觉着安全,就像大块头施瓦辛格一出现在电影镜头里就像终结者一样。 那么,作为内网安全的"终结者",堡垒机究竟是个什么模样...【详细内容】
2021-08-26  IT技术管理那些事儿    Tags:堡垒机   点击:(76)  评论:(0)  加入收藏
1、VMware Workstation Pro 16: https://download3.vmware.com/software/wkst/file/VMware-workstation-full-16.1.0-17198959.exe VMware Workstation Pro 15【建议】 ht...【详细内容】
2021-08-25  Kali与编程    Tags:虚拟机软件   点击:(71)  评论:(0)  加入收藏
很多小伙伴都想入行网络安全,因为网络安全高薪,未来发展前景好,但是不知道网络安全学习路线是什么样的?网络安全学多久能找工作?我们就来梳理一下。 网络安全虽然好上手,入门难度...【详细内容】
2021-08-23  知了堂    Tags:网络安全   点击:(72)  评论:(0)  加入收藏
入侵一些网站,电脑,制作一些病毒,学会多项编程,这是一个普通黑客都会的技能,那么真正黑客能厉害到什么程度呢?除了勒索病毒,熊猫烧香等自动感染的病毒被大家熟知外,还有更厉害的骚操...【详细内容】
2021-08-19  IT技术管理那些事儿    Tags:漏洞   点击:(66)  评论:(0)  加入收藏
相关文章
    无相关信息
最新更新
栏目热门
栏目头条