ГрамотаИБ ГрамотаИБ

BDU:2023-06663

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,9) CVSS 9.899999618530273 · AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Уязвимость утилиты настройки программных продуктов BIG-IP средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств BIG-IP Advanced Firewall Manager, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Hybrid Defender, BIG-IP Domain Name System, BIG-IP Fraud Protection Service, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Enforcement Manager, BIG-IP Orchestrator, позволяющая нарушителю выйти из изолированной программной среды или выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2023-41373

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость утилиты настройки программных продуктов BIG-IP средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств BIG-IP Advanced Firewall Manager, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Hybrid Defender, BIG-IP Domain Name System, BIG-IP Fraud Protection Service, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Enforcement Manager, BIG-IP Orchestrator связана с возможностью обхода каталога. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выйти из изолированной программной среды или выполнить произвольный код путём отправки специально сформированных запросов

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничение возможности доступа только доверенными IP-адресами через использование внутренних настроек программных продуктов BIG-IP; - ограничение доступа к утилите настройки через интерфейс управления; - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа. Использование рекомендаций производителя: https://my.f5.com/manage/s/article/K000135689

Сведения записи

Дата публикации: 13.10.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
F5 Networks, Inc.BIG-IP Access Policy Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Access Policy Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Access Policy Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Access Policy Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Access Policy Managerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Advanced Firewall Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Advanced Firewall Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Advanced Firewall Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Advanced Firewall Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Advanced Firewall Managerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Analyticsот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Analyticsот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Analyticsот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Analyticsот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Analyticsот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Application Acceleration Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Application Acceleration Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Application Acceleration Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Application Acceleration Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Application Acceleration Managerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Application Security Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Application Security Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Application Security Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Application Security Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Application Security Managerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP DDos Hybrid Defenderот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP DDos Hybrid Defenderот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP DDos Hybrid Defenderот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP DDos Hybrid Defenderот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP DDos Hybrid Defenderот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Fraud Protection Serviceот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Fraud Protection Serviceот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Fraud Protection Serviceот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Fraud Protection Serviceот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Fraud Protection Serviceот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Link Controllerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Link Controllerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Link Controllerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Link Controllerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Link Controllerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Local Traffic Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Local Traffic Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Local Traffic Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Local Traffic Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Local Traffic Managerот 17.1.0 до 17.1.0.3Не указана
F5 Networks, Inc.BIG-IP Policy Enforcement Managerот 13.1.0 до 13.1.5 включительноНе указана
F5 Networks, Inc.BIG-IP Policy Enforcement Managerот 14.1.0 до 14.1.5.6Не указана
F5 Networks, Inc.BIG-IP Policy Enforcement Managerот 15.1.0 до 15.1.10.2Не указана
F5 Networks, Inc.BIG-IP Policy Enforcement Managerот 16.1.0 до 16.1.4.1Не указана
F5 Networks, Inc.BIG-IP Policy Enforcement Managerот 17.1.0 до 17.1.0.3Не указана

Показано 50 из 55 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.