F5 Seite 3
Schwachstellen-Reports
442 ReportsZeige 101 bis 150 von 442
-
F5 Access für Android – fehlende Endpunkt-Verifizierung
CVE-2025-54809 HochF5 Access für Android vor Version 3.1.2 verwendet HTTPS, überprüft dabei aber nicht die Identität des entfernten Endpunkts. Dadurch kann die Vertraulichkeit und Integrität der Verbindung untergraben werden. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP APM: Undisclosed Traffic beendet Traffic Management Microkernel
CVE-2025-46405 HochWenn auf einem BIG-IP-APM-virtuellen Server Network Access konfiguriert ist, kann nicht näher spezifizierter Traffic dazu führen, dass die Traffic Management Microkernel (TMM) beendet wird. Software-Versionen, die das End of Technical Support erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei SSL Forward Proxy mit Anonymous-Diffie-Hellman-Chiffren
CVE-2025-52585 HochIst auf einem virtuellen Server ein BIG-IP LTM Client-SSL-Profil mit aktiviertem SSL Forward Proxy sowie aktivierten Anonymous-Diffie-Hellman-(ADH)-Chiffren konfiguriert, können undokumentierte Anfragen die Traffic Management Microkernel (TMM) zum Beenden bringen (Denial of Service). Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht evaluiert. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5OS – SSH-Schlüsselanmeldung trotz aktiviertem Appliance-Modus möglich
CVE-2025-36546 HochAuf einem F5OS-System bleibt der Zugang über SSH-Schlüsselauthentifizierung für den Root-Benutzer weiterhin möglich, wenn dieser zuvor die Anmeldung per SSH-Schlüssel konfiguriert und anschliessend den Appliance-Modus aktiviert hat. Für eine Ausnutzung muss der Angreifer den privaten SSH-Schlüssel des Root-Benutzers besitzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
F5OS: Unzureichende Autorisierung kann höhere Rollen zuweisen
CVE-2025-46265 HochIn F5OS besteht eine Schwachstelle bei der Autorisierung, durch die entfernt authentifizierte Benutzer (LDAP, RADIUS, TACACS+) mit höher privilegierten F5OS-Rollen berechtigt werden können. Laut Quelle werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, nicht bewertet. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Command Injection in F5 iControl REST und BIG-IP tmsh (Appliance Mode)
CVE-2025-31644 HochIm Appliance-Modus besteht in einem nicht näher genannten Befehl von iControl REST und der BIG-IP TMOS Shell (tmsh) eine Command-Injection-Schwachstelle, die es einem authentifizierten Angreifer mit Administrator-Rolle erlaubt, beliebige Systembefehle auszuführen. Ein erfolgreicher Angriff kann eine Sicherheitsgrenze überwinden. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP: Erhöhter Speicherverbrauch bei konfiguriertem SCTP-Profil
CVE-2025-41399 HochBei konfiguriertem Stream Control Transmission Protocol (SCTP) Profil auf einem Virtual Server können nicht näher spezifizierte Anfragen zu einem erhöhten Speicherressourcenverbrauch führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
TMM-Absturz bei konfiguriertem HTTP/2-Profil in F5 BIG-IP
CVE-2025-41414 HochIst auf einem virtuellen Server ein HTTP/2-Client- und Server-Profil konfiguriert, können nicht näher spezifizierte Anfragen dazu führen, dass der TMM-Prozess terminiert. Software-Versionen, deren technischer Support (EoTS) bereits ausgelaufen ist, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei konfiguriertem SIP-MRF-ALG-Profil
CVE-2025-41433 HochBei konfiguriertem Session Initiation Protocol (SIP) Message Routing Framework (MRF) Application Layer Gateway (ALG) Profil auf einem Message-Routing-Virtual-Server können nicht näher spezifizierte Anfragen dazu führen, dass die Traffic Management Microkernel (TMM) beendet wird. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Connection Mirroring löst TMM-Absturz im Standby-System aus
CVE-2025-41431 HochWenn auf einem virtuellen Server Connection Mirroring konfiguriert ist, können nicht näher spezifizierte Anfragen dazu führen, dass die Traffic Management Microkernel (TMM) auf den Standby-BIG-IP-Systemen einer Traffic-Gruppe beendet wird. Software-Versionen, die das End of Technical Support erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP PEM: TMM-Absturz durch URL-Kategorisierung
CVE-2025-35995 HochIst ein BIG-IP-PEM-System mit URL-Kategorisierung lizenziert und eine entsprechende Policy oder eine iRule mit dem urlcat-Befehl auf einem virtuellen Server aktiviert, können laut Hersteller nicht näher spezifizierte Anfragen den Traffic Management Microkernel (TMM) zum Absturz bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Erhöhter Speicherverbrauch bei BIG-IP HTTP/2-httprouter-Profil
CVE-2025-36504 HochIst auf einem virtuellen Server von F5 BIG-IP ein HTTP/2-httprouter-Profil konfiguriert, können nicht näher spezifizierte Antworten laut Quelle zu einer erhöhten Speichernutzung führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP APM: TMM-Absturz bei PingAccess-Profil
CVE-2025-36525 HochIst ein BIG-IP-APM-virtueller-Server für die Nutzung eines PingAccess-Profils konfiguriert, können laut Hersteller nicht näher spezifizierte Anfragen den Traffic Management Microkernel (TMM) zum Absturz bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch undokumentierte Anfragen bei aktivierter RFC-Compliance-Option
CVE-2025-36557 HochIst auf einem virtuellen Server ein HTTP-Profil mit aktivierter Option Enforce RFC Compliance konfiguriert, können laut Hersteller nicht näher spezifizierte Anfragen dazu führen, dass die Traffic Management Microkernel (TMM) beendet wird. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Command-Injection in iControl REST und tmsh
CVE-2025-20029 HochIn der iControl-REST-Schnittstelle und der BIG-IP TMOS Shell (tmsh) von F5 besteht im save-Befehl eine Command-Injection-Schwachstelle. Ein authentifizierter Angreifer kann darüber beliebige Systembefehle ausführen. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Einspielen der Hersteller-Updates von F5.
CVSS: 8.8 Publiziert: Referenz: NVD -
F5 BIG-IP – Command-Injection über einen iControl-REST-Endpunkt im Appliance-Modus
CVE-2025-23239 HochIm Appliance-Modus und angemeldet in einer hoch privilegierten Rolle besteht über einen nicht offengelegten iControl-REST-Endpunkt eine authentifizierte, entfernte Command-Injection-Schwachstelle. Eine erfolgreiche Ausnutzung erlaubt es dem Angreifer, eine Sicherheitsgrenze zu überschreiten. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von F5 einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Gespeichertes Cross-Site-Scripting in BIG-IP
CVE-2025-24320 HochIn einer nicht näher benannten Seite des BIG-IP-Konfigurationswerkzeugs besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die es einem Angreifer erlaubt, JavaScript im Kontext des aktuell angemeldeten Benutzers auszuführen. Die Schwachstelle beruht auf einer unvollständigen Behebung von CVE-2024-31156. Softwareversionen, die das Ende des technischen Supports erreicht haben, werden nicht bewertet. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
F5 BIG-IP APM Access Profile – TMM-Absturz durch nicht offengelegte Anfrage
CVE-2025-23412 HochIst auf einem virtuellen Server ein BIG-IP-APM-Access-Profil konfiguriert, kann eine nicht näher offengelegte Anfrage dazu führen, dass der Traffic Management Microkernel (TMM) beendet wird. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM – Erhöhte CPU-Auslastung bei Protocol Inspection
CVE-2025-24312 HochIst F5 BIG-IP AFM mit aktiviertem IPS-Modul betrieben und auf einem virtuellen Server, einer Firewall-Regel oder -Policy ein Protocol- Inspection-Profil konfiguriert, kann nicht näher offengelegter Datenverkehr zu einer erhöhten CPU-Auslastung führen. Laut Quelle sind Software- versionen, die das End of Technical Support (EoTS) erreicht haben, nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Advanced WAF/ASM: Erhöhter Speicherverbrauch bei aktivierten BADoS-TLS-Signaturen
CVE-2025-24326 HochIst bei F5 BIG-IP Advanced WAF/ASM die Behavioral-DoS-Funktion (BADoS) mit TLS-Signaturen konfiguriert, kann laut NVD nicht näher spezifizierter Datenverkehr zu einem erhöhten Speicherressourcenverbrauch führen. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, sind laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – TMM-Absturz bei konfigurierter URL-Kategorisierung
CVE-2025-24497 HochIst auf einem virtuellen Server von F5 BIG-IP eine URL-Kategorisierung konfiguriert, können nicht näher offengelegte Anfragen dazu führen, dass der Traffic Management Microkernel (TMM) beendet wird. Laut Quelle sind Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch undokumentierten Datenverkehr bei SIP-ALG-Konfiguration
CVE-2025-20045 HochSind auf einem Virtual Server vom Typ Message Routing sowohl ein SIP-Session-ALG-Profil mit aktiviertem Passthru-Modus als auch ein SIP-Router-ALG-Profil konfiguriert, kann nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM) zum Beenden bringen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Erhöhter Speicherressourcenverbrauch bei Message-Routing-Profil
CVE-2025-20058 HochBei F5 BIG-IP kann laut NVD-Eintrag ein konfiguriertes Message-Routing-Profil auf einem virtuellen Server dazu führen, dass nicht näher spezifizierter Traffic einen erhöhten Speicherressourcenverbrauch verursacht. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Erhöhter Speicherverbrauch durch undokumentierte Anfragen bei deaktiviertem SNMP v1/v2c
CVE-2025-21091 HochIst SNMP v1 oder v2c auf F5 BIG-IP deaktiviert, können nicht näher spezifizierte Anfragen zu einem erhöhten Speicherverbrauch führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Ressourcenverbrauch durch SSL-Profile und DNSSEC-Signierung
CVE-2025-21087 HochSind auf einem Virtual Server Client- oder Server-SSL-Profile konfiguriert oder werden DNSSEC-Signiervorgänge genutzt, kann laut NVD nicht näher spezifizierter Datenverkehr zu erhöhtem Speicher- und CPU-Ressourcenverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden laut Quelle nicht bewertet.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei SIP-Session- und Router-ALG-Profilen
CVE-2025-22846 HochBei aktivierten SIP-Session- und Router-ALG-Profilen auf einem virtuellen Server vom Typ Message Routing kann laut Quelle nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM) zum Absturz bringen und so einen Denial-of-Service verursachen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP PEM: Denial of Service über Diameter-Endpoint-Profil
CVE-2025-22891 HochIst bei BIG-IP PEM ein Control-Plane-Listener-Virtual-Server mit einem Diameter-Endpoint-Profil konfiguriert, kann laut NVD nicht näher spezifizierter Datenverkehr dazu führen, dass der Virtual Server keine neuen Client-Verbindungen mehr verarbeitet und der Speicherverbrauch steigt. CVSS-Basiswert: 7.5 (Hoch). Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden laut Quelle nicht bewertet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free in btrfs_encoded_read_endio()
CVE-2024-56582 HochIm Linux-Kernel wurde eine Use-after-free-Schwachstelle in der btrfs-Funktion btrfs_encoded_read_endio() behoben. Der Fehler kann bei bestimmten Lesevorgängen im btrfs-Dateisystem auftreten und zu einem fehlerhaften Speicherzugriff führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP – Umgehung von Zugriffskontrollen über die Monitor-Funktionalität
CVE-2024-45844 HochDie Monitor-Funktionalität von F5 BIG-IP kann einem Angreifer erlauben, Zugriffskontrollbeschränkungen zu umgehen – unabhängig von den Port-Lockdown-Einstellungen. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, werden dabei laut Quelle nicht bewertet. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
F5 BIG-IP (r2000/r4000, Intel E810 SR-IOV): Erhöhter Speicherverbrauch durch unspezifizierten Datenverkehr
CVE-2024-41727 HochAuf BIG-IP-Instanzen der r2000- und r4000-Serie sowie auf BIG-IP Virtual Edition mit Intel-E810-SR-IOV-NIC kann nicht näher spezifizierter Netzwerkverkehr zu einem erhöhten Speicherverbrauch führen. Laut Quelldaten werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei zustandslosem virtuellem Server mit High-Speed Bridge
CVE-2024-39778 HochBei einem auf einem BIG-IP-System mit High-Speed Bridge (HSB) konfigurierten zustandslosen virtuellen Server können laut Herstellerangaben nicht näher offengelegte Anfragen dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
NGINX Plus MQTT-Preread-Modul: Erhöhter Speicherverbrauch durch undisclosed Requests
CVE-2024-39792 HochIst NGINX Plus mit dem MQTT-Preread-Modul konfiguriert, können nicht näher beschriebene Requests zu einem Anstieg des Speicherverbrauchs führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 Central Manager: Refresh-Token verfällt nicht nach Logout
CVE-2024-39809 HochIm F5 Central Manager verfällt der Refresh-Token einer Benutzersitzung nicht, wenn sich der Benutzer abmeldet. Dadurch kann eine bereits ausgestellte Sitzung über den Logout hinaus fortbestehen. Software-Versionen, die das Ende des technischen Supports (End of Technical Support, EoTS) erreicht haben, wurden bei der Bewertung nicht berücksichtigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP APM VPN-Client – Umgehung der Endpoint-Prüfung
CVE-2024-28883 HochIm Browser-Netzwerkzugang-VPN-Client von F5 BIG-IP APM für Windows, macOS und Linux besteht eine Schwachstelle bei der Ursprungsvalidierung (Origin Validation). Ein Angreifer kann dadurch die Endpoint-Prüfung von F5 umgehen. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP: gespeichertes Cross-Site-Scripting im Configuration Utility
CVE-2024-31156 HochIn einer nicht offengelegten Seite des BIG-IP Configuration Utility besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die es einem Angreifer erlaubt, JavaScript im Kontext des aktuell angemeldeten Benutzers auszuführen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
F5 BIG-IP – TMM-Absturz bei IPsec-Datenverkehr
CVE-2024-33608 HochIst auf einem virtuellen Server IPsec konfiguriert, kann nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM) zum Absturz bringen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden bei der Bewertung nicht berücksichtigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM DNS Traffic Causes TMM to Terminate
CVE-2024-25560 HochWenn BIG-IP AFM lizenziert und bereitgestellt ist, kann laut Quelle nicht näher spezifizierter DNS-Verkehr dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Next Central Manager API: SQL-Injection über URI
CVE-2024-26026 HochIn der API des BIG-IP Next Central Manager von F5 besteht laut NVD über die URI eine SQL-Injection-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Next Central Manager: OData-Injection in der API
CVE-2024-21793 HochIn der API (URI) des BIG-IP Next Central Manager besteht eine OData-Injection-Schwachstelle. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Advisory nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Next Central Manager: Offenlegung von LTM/WAF-Zugangsdaten
CVE-2024-32049 HochBIG-IP Next Central Manager (CM) kann einem unauthentifizierten, entfernten Angreifer erlauben, die Zugangsdaten der BIG-IP Next LTM/WAF-Instanz zu erlangen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden bei der Bewertung nicht berücksichtigt. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP PEM – Abbruch des TMM bei UDP-Klassifizierungsprofil
CVE-2024-23982 HochWenn auf einem virtuellen UDP-Server ein BIG-IP-PEM-Klassifizierungsprofil konfiguriert ist, können nicht offengelegte Anfragen den Traffic Management Microkernel (TMM) zum Abbruch bringen. Betroffen sind Klassifizierungs-Engines mit Signaturen, die zwischen dem 08.09.2022 und dem 16.02.2023 veröffentlicht wurden. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Systeme gemäss F5-Advisory aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Authentifizierte Befehlseinschleusung über iControl REST auf Multi-Blade-Systemen
CVE-2024-22093 HochIm Appliance-Modus besteht auf Multi-Blade-Systemen eine authentifizierte Schwachstelle für entfernte Befehlseinschleusung an einem nicht offengelegten iControl-REST-Endpunkt. Eine erfolgreiche Ausnutzung kann es dem Angreifer ermöglichen, eine Sicherheitsgrenze zu überschreiten. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP VLAN Group / SNAT Listener Traffic Causes TMM to Terminate
CVE-2024-24775 HochIst ein virtueller Server mit VLAN-Gruppe aktiviert und ein SNAT-Listener konfiguriert, kann laut Quelle nicht näher spezifizierter Datenverkehr dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM: TMM-Absturz bei DoS-Profil mit NXDOMAIN-Angriffsvektor
CVE-2024-21763 HochIst bei BIG-IP AFM ein Device-DoS- oder DoS-Profil mit NXDOMAIN-Angriffsvektor und Bad-Actor-Erkennung konfiguriert, können nicht näher spezifizierte Abfragen zum Absturz der Traffic Management Microkernel (TMM) führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM: TMM-Neustart durch ineffizientes Signatur-Matching
CVE-2024-21771 HochBei bestimmten, nicht näher spezifizierten Traffic-Mustern benötigt die IPS-Engine von BIG-IP AFM übermässig viel Zeit für das Abgleichen des Datenverkehrs gegen Signaturen. Dies führt zum Neustart der Traffic Management Microkernel (TMM) und zu Verkehrsunterbrechungen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Advisory nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Erhöhter Speicherverbrauch bei ASM/Advanced-WAF-Sicherheitsrichtlinien
CVE-2024-21789 HochIst auf einem virtuellen Server eine BIG-IP-ASM/Advanced-WAF-Sicherheitsrichtlinie konfiguriert, können nicht näher spezifizierte Anfragen zu einem erhöhten Speicherverbrauch führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei kombinierter Advanced-WAF/ASM- und Websockets-Konfiguration
CVE-2024-21849 HochSind auf einem virtuellen Server gleichzeitig eine Advanced-WAF/ASM-Sicherheitsrichtlinie und ein Websockets-Profil konfiguriert, kann laut Quelle nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM)-Prozess zum Absturz bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Advanced WAF/ASM: Absturz des BD-Prozesses durch Request Body Handling
CVE-2024-23308 HochIst eine BIG-IP-Advanced-WAF- oder ASM-Policy mit einer Request-Body-Handling-Option an einen virtuellen Server angehängt, können nicht näher spezifizierte Anfragen den BD-Prozess zum Absturz bringen. Ursache ist die Option „Apply value and content signatures and detect threat campaigns“ im Header-Based Content Profile für eine Allowed URL. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Advisory nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch nicht näher spezifizierte HTTP/2-Antworten
CVE-2024-23314 HochIst HTTP/2 auf BIG-IP- oder BIG-IP-Next-SPK-Systemen konfiguriert, können laut Quelle nicht näher spezifizierte Antworten dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch undokumentierte Anfragen bei AVR/WAF-Profilen
CVE-2024-23805 HochIn der Traffic Management Microkernel (TMM) von F5 BIG-IP kann eine nicht näher spezifizierte Anfrage zum Absturz des Dienstes führen. Betroffen ist unter anderem das Application Visibility and Reporting (AVR)-Modul, wenn ein HTTP-Analytics-Profil mit aktivierter URL-Erfassung auf einem virtuellen Server konfiguriert ist und die DB-Variablen avr.IncludeServerInURI oder avr.CollectOnlyHostnameFromURI aktiviert sind. Bei BIG-IP Advanced WAF und ASM tritt der Effekt auf, wenn stattdessen ein DoS- oder Bot-Defense-Profil mit denselben DB-Variablen konfiguriert ist. Diese DB-Variablen sind standardmässig nicht aktiviert. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für F5, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.