BDU:2022-02849
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость интерфейса iControl REST API средств защиты приложений BIG-IP, позволяющая нарушителю выполнять произвольные команды, изменять или удалять файлы
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость интерфейса iControl REST API средств защиты приложений BIG-IP связана с отсутствием проверки подлинности для критически важной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные команды, изменять или удалять файлы
Способ устранения
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - блокирование доступа к iControl REST через собственный IP-адрес; - изменение TCP-портов 443 и 8443, используемых по умолчанию; - блокирование доступа к iControl REST через интерфейс управления; - изменение конфигурации BIG-IP httpd Войти в оболочку TMOS ( tmsh ) системы BIG-IP, введя следующую команду: tmsh Открыть конфигурацию httpd для редактирования, введя следующую команду: edit /sys httpd all-properties Найти строку, начинающуюся с include none , и замените none следующим текстом: Примечание . Если текущий оператор включения уже содержит конфигурацию, отличную от none, добавьте следующую конфигурацию в конец текущей конфигурации в пределах существующих символов двойных кавычек ( " ). "<If \"%{HTTP:connection} =~ /close/i \"> RequestHeader set connection close </If> <ElseIf \"%{HTTP:connection} =~ /keep-alive/i \"> RequestHeader set connection keep-alive </ElseIf> <Else> RequestHeader set connection close </Else>" После обновления оператора include использовать клавишу ESC, чтобы выйти из интерактивного режима редактора, затем сохраните изменения, введя следующую команду: :wq В ответ на приглашение Сохранить изменения (y/n/e) выбрать y , чтобы сохранить изменения. Сохраните конфигурацию BIG-IP, введя следующую команду: save /sys config Источник информации: https://support.f5.com/csp/article/K23605346
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Access Policy Manager | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Advanced Firewall Manager | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Analytics | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Acceleration Manager | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Application Security Manager | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Domain Name System | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Fraud Protection Service | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 12.1.0 до 12.1.6 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 13.1.0 до 13.1.5 | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 14.1.0 до 14.1.4.6 | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 15.1.0 до 15.1.5.1 | Не указана |
| F5 Networks, Inc. | BIG-IP Link Controller | от 16.1.0 до 16.1.2.2 | Не указана |
| F5 Networks, Inc. | BIG-IP Local Traffic Manager | от 11.6.1 до 11.6.5 включительно | Не указана |
| F5 Networks, Inc. | BIG-IP Local Traffic Manager | от 12.1.0 до 12.1.6 включительно | Не указана |
Показано 50 из 60 записей — полный перечень в первоисточнике.
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.