F5 Seite 4
Schwachstellen-Reports
442 ReportsZeige 151 bis 200 von 442
-
F5 BIG-IP: Erhöhter CPU-Ressourcenverbrauch bei SSL-Client-Zertifikat-LDAP/CRLDP-Profil
CVE-2024-23979 HochIst auf einem virtuellen Server ein Authentifizierungsprofil für SSL-Client-Zertifikat-LDAP oder Certificate Revocation List Distribution Point (CRLDP) konfiguriert, können nicht näher spezifizierte Anfragen laut Quelle zu einem erhöhten CPU-Ressourcenverbrauch führen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: iControl-REST-Token-Änderung synchronisiert nicht mit Peer-Gerät in HA-Setups
CVE-2024-22389 HochWird BIG-IP im High-Availability-Verbund (HA) betrieben, synchronisiert eine Änderung des iControl-REST-API-Tokens nicht automatisch auf das Peer-Gerät. Dadurch können die beiden HA-Knoten bezüglich der gültigen API-Zugangsdaten auseinanderlaufen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
F5 BIG-IP Next CNF/SPK: Zugriff auf nicht offengelegte sensible Dateien
CVE-2024-23306 HochIn BIG-IP-Next-CNF- und SPK-Systemen besteht laut Quelldaten eine Schwachstelle, die Zugriff auf nicht näher offengelegte sensible Dateien ermöglichen kann. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
IP Infusion ZebOS: Denial of Service durch fehlerhafte BGP-Update-Nachrichten (bis 7.10.6)
CVE-2023-45886 HochDer BGP-Daemon (bgpd) in IP Infusion ZebOS bis Version 7.10.6 erlaubt es entfernten Angreifern, durch präparierte BGP-Update-Nachrichten mit einem fehlerhaften Attribut einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP SPK – fest hinterlegte Zugangsdaten in Debug-Containern
CVE-2023-45226 HochDie BIG-IP-SPK-Container f5-debug-sidecar und f5-debug-sshd enthalten fest hinterlegte Zugangsdaten, mit denen ein Angreifer, der Datenverkehr abfangen kann, den SSH-Server dieser Container nachahmen kann. Dies ist nur bei aktiviertem SSH-Debug exponiert. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP: Sitzungscookie bleibt nach Abmeldung zeitweise gueltig
CVE-2023-40537 HochAuf einer Multi-Blade-VIPRION-Plattform kann das Sitzungscookie eines authentifizierten Benutzers nach dem Abmelden aus dem BIG-IP Configuration Utility fuer eine begrenzte Zeit gueltig bleiben. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
F5 BIG-IP – Umgehung der Appliance-Mode-Beschränkungen
CVE-2023-43746 HochWird BIG-IP im Appliance-Modus betrieben, kann ein authentifizierter Benutzer mit Administratorrolle die Beschränkungen des Appliance-Modus über einen externen Monitor umgehen. Bei erfolgreicher Ausnutzung überschreitet der Angreifer eine Sicherheitsgrenze. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client Installer (macOS) – unsichere Rechteausweitung bei der Installation
CVE-2023-43611 HochDer BIG-IP Edge Client Installer für macOS folgt bei der Rechteausweitung während der Installation nicht den Best Practices. Ursache ist ein unvollständiger Fix für CVE-2023-38418. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2023-40534 – TMM-Absturz bei F5 BIG-IP durch HTTP/2-Client-Profil mit HTTP MRF Router
CVE-2023-40534 HochSind bei einem virtuellen Server ein clientseitiges HTTP/2-Profil sowie die Option HTTP MRF Router aktiviert und ist zusätzlich eine iRule mit dem HTTP_REQUEST-Event oder eine Local Traffic Policy zugeordnet, können laut Quelle nicht offengelegte Requests dazu führen, dass TMM terminiert. Software-Versionen, die das End of Technical Support erreicht haben, wurden dabei laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 TCP Verified Accept: Erhöhter Speicherverbrauch durch nicht offengelegte Requests
CVE-2023-40542 HochBei aktiviertem TCP Verified Accept auf einem TCP-Profil eines Virtual Servers können laut NVD nicht offengelegte Requests zu einem erhöhten Speicherverbrauch führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2023-41085 – Denial of Service durch IPSec-Datenverkehr in F5 BIG-IP TMM
CVE-2023-41085 HochIst IPSec auf einem Virtual Server konfiguriert, kann laut Quelle nicht näher spezifizierter Datenverkehr dazu führen, dass der Datenpfad-Prozess TMM beendet wird. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Rechteausweitung im BIG-IP Edge Client Installer auf macOS
CVE-2023-5450 HochIm BIG-IP Edge Client Installer auf macOS besteht eine Schwachstelle durch unzureichende Datenverifizierung, die einem Angreifer während des Installationsprozesses eine Rechteausweitung ermöglichen kann. Laut Quelle werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, nicht bewertet. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
F5 BIG-IP: Rollenrücksetzung entzieht iControl-REST-Zugriff nicht vollständig
CVE-2023-42768 HochWird einem Nicht-Administrator per iControl-REST-PUT-Anfrage vorübergehend eine Administratorrolle zugewiesen und diese anschliessend über die Configuration-Utility, tmsh oder iControl REST wieder zurückgesetzt, behält der BIG-IP-Nutzer laut Quelle weiterhin Zugriff auf administrative iControl-REST-Ressourcen. Software-Versionen, die das End of Technical Support erreicht haben, sind von der Bewertung ausgenommen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client Installer (macOS): Unsichere Rechteausweitung bei der Installation
CVE-2023-38418 HochDer BIG-IP Edge Client Installer für macOS folgt laut NVD während des Installationsvorgangs nicht den Best Practices für die Rechteausweitung. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP Configuration Utility: Reflected-XSS-Schwachstelle
CVE-2023-38138 HochLaut NVD besteht auf einer nicht näher bezeichneten Seite der BIG-IP Configuration Utility eine Reflected-Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann dadurch JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen; dazu ist eine Benutzerinteraktion erforderlich. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client: Unzureichende Datenverifizierung erlaubt Manipulation der Serverliste
CVE-2023-36858 HochIm BIG-IP Edge Client für Windows und macOS besteht eine Schwachstelle durch unzureichende Verifizierung von Daten, die es einem Angreifer erlauben kann, die konfigurierte Serverliste zu verändern. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
F5OS: Command Injection über Tenant-Dateinamen
CVE-2023-22657 HochAuf F5OS-A und F5OS-C kann die Verarbeitung von F5OS-Tenant-Dateinamen eine Command Injection ermöglichen. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
F5OS – übermässige Dateiberechtigungen
CVE-2022-41835 HochIn F5OS-A 1.x vor 1.1.0 und F5OS-C 1.x vor 1.5.0 erlauben übermässige Dateiberechtigungen einem authentifizierten lokalen Angreifer, einen begrenzten Satz von Befehlen in einem Container auszuführen und den F5OS-Controller zu beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 7.3 Publiziert: Referenz: NVD -
F5 BIG-IP – Umgehung des Appliance-Modus über Guided Configuration
CVE-2022-25946 HochIn F5 BIG-IP Advanced WAF und ASM sowie in der F5 BIG-IP Guided Configuration kann im Appliance-Modus ein authentifizierter Angreifer mit Administrator-Rolle die Beschränkungen des Appliance-Modus umgehen. Ursache ist eine fehlende Integritätsprüfung in der Guided Configuration. Betroffen sind alle Versionen der Zweige 11.6 bis 16.1 sowie die Guided Configuration vor 9.0. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP: Umgehung der UDP-Quellport-Randomisierung
CVE-2022-26071 HochIn F5 BIG-IP erlaubt ein Fehler bei der Begrenzung von Antwort-ICMP-Paketen im Traffic Management Microkernel (TMM) einem Angreifer, offene UDP-Ports schnell zu scannen. Dadurch kann ein nicht im Pfad befindlicher entfernter Angreifer die Randomisierung des UDP-Quellports faktisch umgehen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP – erhöhter Speicherverbrauch bei DNS-Listener mit Queueing
CVE-2022-26372 HochIn mehreren Versionen von F5 BIG-IP können nicht offengelegte Anfragen einen erhöhten Speicherverbrauch verursachen, wenn ein DNS-Listener mit standardmässigem DNS-Queueing auf einem virtuellen Server konfiguriert ist. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Umgehung des Appliance-Modus über iControl REST
CVE-2022-26415 HochIn F5 BIG-IP kann ein authentifizierter Benutzer mit Administratorrolle im Appliance-Modus über einen nicht offengelegten iControl-REST-Endpunkt die Beschränkungen des Appliance-Modus umgehen. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie alle 12.1.x-Versionen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
F5 BIG-IP – Absturz des bd-Prozesses bei ASM/APM mit Session Awareness
CVE-2022-26890 HochAuf F5 BIG-IP Advanced WAF, ASM und APM können in mehreren Versionen der Zweige 13.1 bis 16.1 nicht näher beschriebene Anfragen den bd-Prozess beenden, wenn ASM oder Advanced WAF zusammen mit APM auf einem Virtual Server konfiguriert sind, die ASM-Policy Session Awareness nutzt und die Option zur Verwendung von APM-Benutzername und Session-ID aktiviert ist. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – erhöhter TMM-Speicherverbrauch über ICAP-Profil
CVE-2022-27189 HochIn F5 BIG-IP kann bei einem auf einem virtuellen Server konfigurierten ICAP-Profil (Internet Content Adaptation Protocol) nicht offengelegter Datenverkehr den Speicherverbrauch des Traffic Management Microkernel (TMM) erhöhen. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie alle 12.1.x- und 11.6.x-Versionen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Guided Configuration: Reflektiertes Cross-Site-Scripting
CVE-2022-27230 HochIn F5 BIG-IP APM und F5 BIG-IP Guided Configuration besteht auf einer nicht offengelegten Seite eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer JavaScript im Kontext des angemeldeten Nutzers ausführen kann. Betroffen sind alle Versionen 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x und 11.6.x sowie Guided Configuration vor 9.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Advanced WAF/ASM – Umgehung des Appliance-Modus durch Command Injection
CVE-2022-27806 HochIn F5 BIG-IP Advanced WAF und ASM sowie in der F5 BIG-IP Guided Configuration kann ein authentifizierter Angreifer mit Administratorrolle im Appliance-Modus über Command-Injection-Schwachstellen in nicht offengelegten URIs der Guided Configuration die Beschränkungen des Appliance-Modus umgehen. Betroffen sind die Versionen 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x und 11.6.x sowie die Guided Configuration in allen Versionen vor 9.0. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP – Erhöhte TMM-Ressourcennutzung über RTSP
CVE-2022-28691 HochIn mehreren F5 BIG-IP-Versionen kann nicht offengelegter Datenverkehr die Ressourcennutzung des Traffic Management Microkernel (TMM) erhöhen, wenn auf einem virtuellen Server ein RTSP-Profil (Real Time Streaming Protocol) konfiguriert ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM – Befehlsausführung über Datei-Upload
CVE-2022-28695 HochIn F5 BIG-IP AFM der Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6 und 13.1.x vor 13.1.5 kann ein authentifizierter Angreifer mit hohen Privilegien eine gezielt präparierte Datei in die AFM-Konfigurationsoberfläche hochladen und dadurch beliebige Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
F5 BIG-IP – erhöhter Speicherverbrauch über das Stream-Profil
CVE-2022-28701 HochAuf F5 BIG-IP 16.1.x vor 16.1.2.2 können bei einem an einem virtuellen Server konfigurierten Stream-Profil nicht näher beschriebene Anfragen einen Anstieg des Speicherverbrauchs verursachen. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 16.1.2.2 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP TMUI – Gespeichertes Cross-Site-Scripting
CVE-2022-28707 HochIn der Konfigurationsoberfläche (TMUI) von F5 BIG-IP besteht auf einer nicht offengelegten Seite eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen kann. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1 und 14.1.x vor 14.1.4.6. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client – DLL-Hijacking im Windows-Installer
CVE-2022-28714 HochIm Windows-Installer des F5 BIG-IP Edge Client besteht eine DLL-Hijacking-Schwachstelle. Betroffen sind mehrere BIG-IP-APM-Versionen sowie BIG-IP-APM-Clients 7.x vor 7.2.1.5. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei ePVA-Beschleunigung im FastL4-Profil
CVE-2022-28705 HochAuf F5-BIG-IP-Plattformen mit ePVA und aktivierter BigDB-Variable pva.fwdaccel können nicht offengelegte Anfragen an einen virtuellen Server mit FastL4-Profil und aktivierter ePVA-Beschleunigung den Traffic Management Microkernel (TMM) zum Absturz bringen. Betroffen sind 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6 und 13.1.x vor 13.1.5; Versionen ohne technischen Support (EoTS) werden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine korrigierte F5-Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client – Unsichere temporäre Dateien im Installer
CVE-2022-29263 HochDer Component Installer Service des F5 BIG-IP Edge Client legt temporäre Dateien nicht nach bewährten Sicherheitsprinzipien ab. Betroffen sind mehrere BIG-IP-APM-Versionen sowie BIG-IP-APM-Clients 7.x vor 7.2.1.5. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei kombinierter HTTP/TCP- und DTLS-Konfiguration
CVE-2022-29491 HochAuf F5 BIG-IP LTM, Advanced WAF, ASM oder APM können bei einem virtuellen Server, der auf einer Seite mit HTTP/TCP und auf der anderen mit DTLS konfiguriert ist, nicht näher beschriebene Anfragen den TMM-Prozess beenden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP ASM/Advanced WAF: SSRF über die Konfigurationsschnittstelle
CVE-2021-23029 HochIn F5 BIG-IP Advanced WAF und der BIG-IP ASM Konfigurationsschnittstelle ermöglichen unzureichende Berechtigungsprüfungen authentifizierten Nutzern mit Gastrechten Server-Side-Request-Forgery-Angriffe (SSRF). Betroffen ist Version 16.0.x vor 16.0.1.2. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
F5 BIG-IP ASM: Absturz des bd-Prozesses (JSON Content Profile)
CVE-2021-23028 HochWenn in einer F5-Advanced-WAF-/BIG-IP-ASM-Sicherheitsrichtlinie JSON-Content-Profile für URLs konfiguriert und auf einen virtuellen Server angewendet sind, können nicht näher beschriebene Anfragen den bd-Prozess des BIG-IP ASM beenden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 SSL Orchestrator: TMM-Absturz bei Service-Chaining
CVE-2019-6674 HochAuf F5 SSL Orchestrator 15.0.0-15.0.1 und 14.0.0-14.1.2 kann der Traffic Management Microkernel (TMM) bei der Verarbeitung von SSLO-Daten in einer Service-Chaining-Konfiguration abstuerzen. Daraus ergibt sich ein Denial of Service. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 SSL Orchestrator – TMM-Neustart
CVE-2019-6630 HochAuf F5 SSL Orchestrator 14.1.0-14.1.0.5 und 14.0.0-14.0.0.4 kann ein nicht näher beschriebener Verkehrsfluss die Traffic Management Microkernel (TMM) unter bestimmten Umständen zum Neustart bringen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 7.5 Publiziert: Referenz: NVD -
Oppo F5 – vorinstallierter Dienst erlaubt Befehlsausführung als System-Nutzer
CVE-2018-14996 HochDas Oppo-F5-Android-Gerät enthält eine vorinstallierte Plattform-App mit einem exportierten Dienst, der jeder mitinstallierten App erlaubt, beliebige Befehle als System-Nutzer auszuführen. Die App lässt sich nicht deaktivieren, und der Angriff ist bereits durch eine App ohne Berechtigungen möglich. Die Befehlsausführung erlaubt unter anderem das Zurücksetzen auf Werkseinstellungen, das Mitlesen von Nachrichten und heimliche Audio-Aufzeichnungen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP APM-Client (svpn): Rechteausweitung über Race Condition
CVE-2018-15332 HochDie svpn-Komponente des F5 BIG-IP APM-Clients vor Version 7.1.7.2 für Linux und macOS läuft als privilegierter Prozess. Über eine Race Condition kann ein unprivilegierter Benutzer auf dem lokalen Client-Host das Eigentum an Dateien erlangen, die root gehoeren. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
F5 WebSafe Alert Server – Remote Code Execution
CVE-2018-5545 HochAuf dem F5 WebSafe Alert Server 1.0.0-4.2.6 kann ein böswilliger, authentifizierter Benutzer über eine gezielt präparierte Anfrage Code auf dem Alert-Server ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
F5 BIG-IP APM Client – lokale Rechteausweitung
CVE-2018-5546 HochDie Komponenten svpn und policyserver des F5 BIG-IP APM Clients vor Version 7.1.7.1 für Linux und macOS laufen als privilegierter Prozess und erlauben es einem unprivilegierten Benutzer, die Eigentümerschaft an Dateien des Benutzers root zu erlangen. Ein böswilliger lokaler Benutzer kann so an vertrauliche Informationen gelangen, bestimmte Daten manipulieren oder Superuser-Rechte auf dem lokalen Client-Host erlangen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP APM Client: Rechteausweitung über Windows-Logon-Integration
CVE-2018-5547 HochDie Windows-Logon-Integration des F5 BIG-IP APM Clients vor Version 7.1.7.1 nutzt standardmässig den Legacy-Logon-Modus mit einem SYSTEM-Konto. Über den Dialog zur Zertifikatsrichtlinie können unprivilegierte Nutzer weitere Dialoge und den lokalen Windows Explorer öffnen und so Administratorrechte erlangen. Voraussetzung ist, dass der APM Client von einem Administrator auf dem Rechner installiert wurde. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
F5 BIG-IP Controller for Kubernetes – Offenlegung von Zugangsdaten
CVE-2018-5543 HochDer F5 BIG-IP Controller for Kubernetes (k8s-bigip-crtl) in den Versionen 1.0.0 bis 1.5.0 übergibt Benutzername und Passwort des BIG-IP als Kommandozeilenparameter. Dies kann zur Offenlegung der vom Container verwendeten Zugangsdaten führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
F5 BIG-IP APM – Offenlegung von Konfigurationsinformationen
CVE-2018-5544 HochBeim Rendern bestimmter Seiten (mit Logon-Agent oder Bestätigungsdialog) kann F5 BIG-IP APM 13.0.0-13.1.1 bzw. 12.1.0-12.1.3 Konfigurationsinformationen wie Partitions- und Agent-Namen über URI-Parameter offenlegen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – HTTP/2 HPACK Bomb
CVE-2018-5530 HochVirtuelle Server in F5 BIG-IP 13.0.0-13.1.0.5, 12.1.0-12.1.3.5 oder 11.6.0-11.6.3.1 mit aktivierten HTTP/2-Profilen sind für einen sogenannten HPACK-Bomb-Angriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP vCMP: Denial of Service aus dem benachbarten Netz
CVE-2018-5531 HochÜber nicht offengelegte Methoden können Angreifer im benachbarten Netz (Layer 2) auf F5 BIG-IP 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 oder 11.2.1-11.5.6 einen Denial of Service für vCMP-Gast- und Host-Systeme auslösen. Der Angriff muss aus dem benachbarten Netz stammen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
F5 BIG-IP APM – Speicherleck über per-request-Policy-Objekt
CVE-2018-5536 HochEin entfernter Angreifer kann über nicht näher beschriebene Massnahmen einen F5 BIG-IP APM Virtual Server der Versionen 13.0.0 bis 13.1.0.7 oder 12.1.0 bis 12.1.3.5 ausnutzen, der mit einem per-request-Policy-Objekt konfiguriert ist, und ein Speicherleck im APM-Modul verursachen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP ASM – Prozessneustart bei CSRF-Verarbeitung
CVE-2018-5539 HochIn F5 BIG-IP ASM der Versionen 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1, 11.5.1-11.5.6 und 11.2.1 kann unter bestimmten Bedingungen bei der Verarbeitung von CSRF-Schutzmechanismen der Prozess bd neu starten und eine Core-Datei erzeugen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP ASM: Hohe CPU-Last durch übermässig viele Parameter
CVE-2018-5541 HochBei der Verarbeitung von HTTP-Anfragen in F5 BIG-IP ASM (13.0.0–13.1.0.1, 12.1.0–12.1.3.5, 11.6.0–11.6.3.1, 11.5.1–11.5.6) kann eine ungewöhnlich hohe Anzahl von Parametern eine übermässige CPU-Last im ASM-bd-Prozess verursachen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für F5, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.