1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

F5 Seite 4

Netzwerk, Firewall, Security-Appliances
442
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

442 Reports

Zeige 151 bis 200 von 442

  1. F5 BIG-IP: Erhöhter CPU-Ressourcenverbrauch bei SSL-Client-Zertifikat-LDAP/CRLDP-Profil

    CVE-2024-23979 Hoch

    Ist auf einem virtuellen Server ein Authentifizierungsprofil für SSL-Client-Zertifikat-LDAP oder Certificate Revocation List Distribution Point (CRLDP) konfiguriert, können nicht näher spezifizierte Anfragen laut Quelle zu einem erhöhten CPU-Ressourcenverbrauch führen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. F5 BIG-IP: iControl-REST-Token-Änderung synchronisiert nicht mit Peer-Gerät in HA-Setups

    CVE-2024-22389 Hoch

    Wird BIG-IP im High-Availability-Verbund (HA) betrieben, synchronisiert eine Änderung des iControl-REST-API-Tokens nicht automatisch auf das Peer-Gerät. Dadurch können die beiden HA-Knoten bezüglich der gültigen API-Zugangsdaten auseinanderlaufen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  3. F5 BIG-IP Next CNF/SPK: Zugriff auf nicht offengelegte sensible Dateien

    CVE-2024-23306 Hoch

    In BIG-IP-Next-CNF- und SPK-Systemen besteht laut Quelldaten eine Schwachstelle, die Zugriff auf nicht näher offengelegte sensible Dateien ermöglichen kann. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  4. IP Infusion ZebOS: Denial of Service durch fehlerhafte BGP-Update-Nachrichten (bis 7.10.6)

    CVE-2023-45886 Hoch

    Der BGP-Daemon (bgpd) in IP Infusion ZebOS bis Version 7.10.6 erlaubt es entfernten Angreifern, durch präparierte BGP-Update-Nachrichten mit einem fehlerhaften Attribut einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. F5 BIG-IP SPK – fest hinterlegte Zugangsdaten in Debug-Containern

    CVE-2023-45226 Hoch

    Die BIG-IP-SPK-Container f5-debug-sidecar und f5-debug-sshd enthalten fest hinterlegte Zugangsdaten, mit denen ein Angreifer, der Datenverkehr abfangen kann, den SSH-Server dieser Container nachahmen kann. Dies ist nur bei aktiviertem SSH-Debug exponiert. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.

    CVSS: 7.4 Publiziert: Referenz: NVD
  6. F5 BIG-IP: Sitzungscookie bleibt nach Abmeldung zeitweise gueltig

    CVE-2023-40537 Hoch

    Auf einer Multi-Blade-VIPRION-Plattform kann das Sitzungscookie eines authentifizierten Benutzers nach dem Abmelden aus dem BIG-IP Configuration Utility fuer eine begrenzte Zeit gueltig bleiben. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  7. F5 BIG-IP – Umgehung der Appliance-Mode-Beschränkungen

    CVE-2023-43746 Hoch

    Wird BIG-IP im Appliance-Modus betrieben, kann ein authentifizierter Benutzer mit Administratorrolle die Beschränkungen des Appliance-Modus über einen externen Monitor umgehen. Bei erfolgreicher Ausnutzung überschreitet der Angreifer eine Sicherheitsgrenze. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  8. F5 BIG-IP Edge Client Installer (macOS) – unsichere Rechteausweitung bei der Installation

    CVE-2023-43611 Hoch

    Der BIG-IP Edge Client Installer für macOS folgt bei der Rechteausweitung während der Installation nicht den Best Practices. Ursache ist ein unvollständiger Fix für CVE-2023-38418. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. CVE-2023-40534 – TMM-Absturz bei F5 BIG-IP durch HTTP/2-Client-Profil mit HTTP MRF Router

    CVE-2023-40534 Hoch

    Sind bei einem virtuellen Server ein clientseitiges HTTP/2-Profil sowie die Option HTTP MRF Router aktiviert und ist zusätzlich eine iRule mit dem HTTP_REQUEST-Event oder eine Local Traffic Policy zugeordnet, können laut Quelle nicht offengelegte Requests dazu führen, dass TMM terminiert. Software-Versionen, die das End of Technical Support erreicht haben, wurden dabei laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. F5 TCP Verified Accept: Erhöhter Speicherverbrauch durch nicht offengelegte Requests

    CVE-2023-40542 Hoch

    Bei aktiviertem TCP Verified Accept auf einem TCP-Profil eines Virtual Servers können laut NVD nicht offengelegte Requests zu einem erhöhten Speicherverbrauch führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. CVE-2023-41085 – Denial of Service durch IPSec-Datenverkehr in F5 BIG-IP TMM

    CVE-2023-41085 Hoch

    Ist IPSec auf einem Virtual Server konfiguriert, kann laut Quelle nicht näher spezifizierter Datenverkehr dazu führen, dass der Datenpfad-Prozess TMM beendet wird. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. Rechteausweitung im BIG-IP Edge Client Installer auf macOS

    CVE-2023-5450 Hoch

    Im BIG-IP Edge Client Installer auf macOS besteht eine Schwachstelle durch unzureichende Datenverifizierung, die einem Angreifer während des Installationsprozesses eine Rechteausweitung ermöglichen kann. Laut Quelle werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, nicht bewertet. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  13. F5 BIG-IP: Rollenrücksetzung entzieht iControl-REST-Zugriff nicht vollständig

    CVE-2023-42768 Hoch

    Wird einem Nicht-Administrator per iControl-REST-PUT-Anfrage vorübergehend eine Administratorrolle zugewiesen und diese anschliessend über die Configuration-Utility, tmsh oder iControl REST wieder zurückgesetzt, behält der BIG-IP-Nutzer laut Quelle weiterhin Zugriff auf administrative iControl-REST-Ressourcen. Software-Versionen, die das End of Technical Support erreicht haben, sind von der Bewertung ausgenommen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  14. F5 BIG-IP Edge Client Installer (macOS): Unsichere Rechteausweitung bei der Installation

    CVE-2023-38418 Hoch

    Der BIG-IP Edge Client Installer für macOS folgt laut NVD während des Installationsvorgangs nicht den Best Practices für die Rechteausweitung. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  15. F5 BIG-IP Configuration Utility: Reflected-XSS-Schwachstelle

    CVE-2023-38138 Hoch

    Laut NVD besteht auf einer nicht näher bezeichneten Seite der BIG-IP Configuration Utility eine Reflected-Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann dadurch JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen; dazu ist eine Benutzerinteraktion erforderlich. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Quelle nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. F5 BIG-IP Edge Client: Unzureichende Datenverifizierung erlaubt Manipulation der Serverliste

    CVE-2023-36858 Hoch

    Im BIG-IP Edge Client für Windows und macOS besteht eine Schwachstelle durch unzureichende Verifizierung von Daten, die es einem Angreifer erlauben kann, die konfigurierte Serverliste zu verändern. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  17. F5OS: Command Injection über Tenant-Dateinamen

    CVE-2023-22657 Hoch

    Auf F5OS-A und F5OS-C kann die Verarbeitung von F5OS-Tenant-Dateinamen eine Command Injection ermöglichen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  18. F5OS – übermässige Dateiberechtigungen

    CVE-2022-41835 Hoch

    In F5OS-A 1.x vor 1.1.0 und F5OS-C 1.x vor 1.5.0 erlauben übermässige Dateiberechtigungen einem authentifizierten lokalen Angreifer, einen begrenzten Satz von Befehlen in einem Container auszuführen und den F5OS-Controller zu beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.

    CVSS: 7.3 Publiziert: Referenz: NVD
  19. F5 BIG-IP – Umgehung des Appliance-Modus über Guided Configuration

    CVE-2022-25946 Hoch

    In F5 BIG-IP Advanced WAF und ASM sowie in der F5 BIG-IP Guided Configuration kann im Appliance-Modus ein authentifizierter Angreifer mit Administrator-Rolle die Beschränkungen des Appliance-Modus umgehen. Ursache ist eine fehlende Integritätsprüfung in der Guided Configuration. Betroffen sind alle Versionen der Zweige 11.6 bis 16.1 sowie die Guided Configuration vor 9.0. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  20. F5 BIG-IP: Umgehung der UDP-Quellport-Randomisierung

    CVE-2022-26071 Hoch

    In F5 BIG-IP erlaubt ein Fehler bei der Begrenzung von Antwort-ICMP-Paketen im Traffic Management Microkernel (TMM) einem Angreifer, offene UDP-Ports schnell zu scannen. Dadurch kann ein nicht im Pfad befindlicher entfernter Angreifer die Randomisierung des UDP-Quellports faktisch umgehen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  21. F5 BIG-IP – erhöhter Speicherverbrauch bei DNS-Listener mit Queueing

    CVE-2022-26372 Hoch

    In mehreren Versionen von F5 BIG-IP können nicht offengelegte Anfragen einen erhöhten Speicherverbrauch verursachen, wenn ein DNS-Listener mit standardmässigem DNS-Queueing auf einem virtuellen Server konfiguriert ist. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. F5 BIG-IP – Umgehung des Appliance-Modus über iControl REST

    CVE-2022-26415 Hoch

    In F5 BIG-IP kann ein authentifizierter Benutzer mit Administratorrolle im Appliance-Modus über einen nicht offengelegten iControl-REST-Endpunkt die Beschränkungen des Appliance-Modus umgehen. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie alle 12.1.x-Versionen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  23. F5 BIG-IP – Absturz des bd-Prozesses bei ASM/APM mit Session Awareness

    CVE-2022-26890 Hoch

    Auf F5 BIG-IP Advanced WAF, ASM und APM können in mehreren Versionen der Zweige 13.1 bis 16.1 nicht näher beschriebene Anfragen den bd-Prozess beenden, wenn ASM oder Advanced WAF zusammen mit APM auf einem Virtual Server konfiguriert sind, die ASM-Policy Session Awareness nutzt und die Option zur Verwendung von APM-Benutzername und Session-ID aktiviert ist. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. F5 BIG-IP – erhöhter TMM-Speicherverbrauch über ICAP-Profil

    CVE-2022-27189 Hoch

    In F5 BIG-IP kann bei einem auf einem virtuellen Server konfigurierten ICAP-Profil (Internet Content Adaptation Protocol) nicht offengelegter Datenverkehr den Speicherverbrauch des Traffic Management Microkernel (TMM) erhöhen. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie alle 12.1.x- und 11.6.x-Versionen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. F5 BIG-IP Guided Configuration: Reflektiertes Cross-Site-Scripting

    CVE-2022-27230 Hoch

    In F5 BIG-IP APM und F5 BIG-IP Guided Configuration besteht auf einer nicht offengelegten Seite eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer JavaScript im Kontext des angemeldeten Nutzers ausführen kann. Betroffen sind alle Versionen 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x und 11.6.x sowie Guided Configuration vor 9.0. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. F5 BIG-IP Advanced WAF/ASM – Umgehung des Appliance-Modus durch Command Injection

    CVE-2022-27806 Hoch

    In F5 BIG-IP Advanced WAF und ASM sowie in der F5 BIG-IP Guided Configuration kann ein authentifizierter Angreifer mit Administratorrolle im Appliance-Modus über Command-Injection-Schwachstellen in nicht offengelegten URIs der Guided Configuration die Beschränkungen des Appliance-Modus umgehen. Betroffen sind die Versionen 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x und 11.6.x sowie die Guided Configuration in allen Versionen vor 9.0. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  27. F5 BIG-IP – Erhöhte TMM-Ressourcennutzung über RTSP

    CVE-2022-28691 Hoch

    In mehreren F5 BIG-IP-Versionen kann nicht offengelegter Datenverkehr die Ressourcennutzung des Traffic Management Microkernel (TMM) erhöhen, wenn auf einem virtuellen Server ein RTSP-Profil (Real Time Streaming Protocol) konfiguriert ist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. F5 BIG-IP AFM – Befehlsausführung über Datei-Upload

    CVE-2022-28695 Hoch

    In F5 BIG-IP AFM der Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6 und 13.1.x vor 13.1.5 kann ein authentifizierter Angreifer mit hohen Privilegien eine gezielt präparierte Datei in die AFM-Konfigurationsoberfläche hochladen und dadurch beliebige Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  29. F5 BIG-IP – erhöhter Speicherverbrauch über das Stream-Profil

    CVE-2022-28701 Hoch

    Auf F5 BIG-IP 16.1.x vor 16.1.2.2 können bei einem an einem virtuellen Server konfigurierten Stream-Profil nicht näher beschriebene Anfragen einen Anstieg des Speicherverbrauchs verursachen. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 16.1.2.2 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. F5 BIG-IP TMUI – Gespeichertes Cross-Site-Scripting

    CVE-2022-28707 Hoch

    In der Konfigurationsoberfläche (TMUI) von F5 BIG-IP besteht auf einer nicht offengelegten Seite eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen kann. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1 und 14.1.x vor 14.1.4.6. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  31. F5 BIG-IP Edge Client – DLL-Hijacking im Windows-Installer

    CVE-2022-28714 Hoch

    Im Windows-Installer des F5 BIG-IP Edge Client besteht eine DLL-Hijacking-Schwachstelle. Betroffen sind mehrere BIG-IP-APM-Versionen sowie BIG-IP-APM-Clients 7.x vor 7.2.1.5. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  32. F5 BIG-IP: TMM-Absturz bei ePVA-Beschleunigung im FastL4-Profil

    CVE-2022-28705 Hoch

    Auf F5-BIG-IP-Plattformen mit ePVA und aktivierter BigDB-Variable pva.fwdaccel können nicht offengelegte Anfragen an einen virtuellen Server mit FastL4-Profil und aktivierter ePVA-Beschleunigung den Traffic Management Microkernel (TMM) zum Absturz bringen. Betroffen sind 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6 und 13.1.x vor 13.1.5; Versionen ohne technischen Support (EoTS) werden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine korrigierte F5-Version aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. F5 BIG-IP Edge Client – Unsichere temporäre Dateien im Installer

    CVE-2022-29263 Hoch

    Der Component Installer Service des F5 BIG-IP Edge Client legt temporäre Dateien nicht nach bewährten Sicherheitsprinzipien ab. Betroffen sind mehrere BIG-IP-APM-Versionen sowie BIG-IP-APM-Clients 7.x vor 7.2.1.5. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. F5 BIG-IP: TMM-Absturz bei kombinierter HTTP/TCP- und DTLS-Konfiguration

    CVE-2022-29491 Hoch

    Auf F5 BIG-IP LTM, Advanced WAF, ASM oder APM können bei einem virtuellen Server, der auf einer Seite mit HTTP/TCP und auf der anderen mit DTLS konfiguriert ist, nicht näher beschriebene Anfragen den TMM-Prozess beenden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. F5 BIG-IP ASM/Advanced WAF: SSRF über die Konfigurationsschnittstelle

    CVE-2021-23029 Hoch

    In F5 BIG-IP Advanced WAF und der BIG-IP ASM Konfigurationsschnittstelle ermöglichen unzureichende Berechtigungsprüfungen authentifizierten Nutzern mit Gastrechten Server-Side-Request-Forgery-Angriffe (SSRF). Betroffen ist Version 16.0.x vor 16.0.1.2. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. F5 BIG-IP ASM: Absturz des bd-Prozesses (JSON Content Profile)

    CVE-2021-23028 Hoch

    Wenn in einer F5-Advanced-WAF-/BIG-IP-ASM-Sicherheitsrichtlinie JSON-Content-Profile für URLs konfiguriert und auf einen virtuellen Server angewendet sind, können nicht näher beschriebene Anfragen den bd-Prozess des BIG-IP ASM beenden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. F5 SSL Orchestrator: TMM-Absturz bei Service-Chaining

    CVE-2019-6674 Hoch

    Auf F5 SSL Orchestrator 15.0.0-15.0.1 und 14.0.0-14.1.2 kann der Traffic Management Microkernel (TMM) bei der Verarbeitung von SSLO-Daten in einer Service-Chaining-Konfiguration abstuerzen. Daraus ergibt sich ein Denial of Service. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. F5 SSL Orchestrator – TMM-Neustart

    CVE-2019-6630 Hoch

    Auf F5 SSL Orchestrator 14.1.0-14.1.0.5 und 14.0.0-14.0.0.4 kann ein nicht näher beschriebener Verkehrsfluss die Traffic Management Microkernel (TMM) unter bestimmten Umständen zum Neustart bringen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. Oppo F5 – vorinstallierter Dienst erlaubt Befehlsausführung als System-Nutzer

    CVE-2018-14996 Hoch

    Das Oppo-F5-Android-Gerät enthält eine vorinstallierte Plattform-App mit einem exportierten Dienst, der jeder mitinstallierten App erlaubt, beliebige Befehle als System-Nutzer auszuführen. Die App lässt sich nicht deaktivieren, und der Angriff ist bereits durch eine App ohne Berechtigungen möglich. Die Befehlsausführung erlaubt unter anderem das Zurücksetzen auf Werkseinstellungen, das Mitlesen von Nachrichten und heimliche Audio-Aufzeichnungen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. F5 BIG-IP APM-Client (svpn): Rechteausweitung über Race Condition

    CVE-2018-15332 Hoch

    Die svpn-Komponente des F5 BIG-IP APM-Clients vor Version 7.1.7.2 für Linux und macOS läuft als privilegierter Prozess. Über eine Race Condition kann ein unprivilegierter Benutzer auf dem lokalen Client-Host das Eigentum an Dateien erlangen, die root gehoeren. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  41. F5 WebSafe Alert Server – Remote Code Execution

    CVE-2018-5545 Hoch

    Auf dem F5 WebSafe Alert Server 1.0.0-4.2.6 kann ein böswilliger, authentifizierter Benutzer über eine gezielt präparierte Anfrage Code auf dem Alert-Server ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. F5 BIG-IP APM Client – lokale Rechteausweitung

    CVE-2018-5546 Hoch

    Die Komponenten svpn und policyserver des F5 BIG-IP APM Clients vor Version 7.1.7.1 für Linux und macOS laufen als privilegierter Prozess und erlauben es einem unprivilegierten Benutzer, die Eigentümerschaft an Dateien des Benutzers root zu erlangen. Ein böswilliger lokaler Benutzer kann so an vertrauliche Informationen gelangen, bestimmte Daten manipulieren oder Superuser-Rechte auf dem lokalen Client-Host erlangen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. F5 BIG-IP APM Client: Rechteausweitung über Windows-Logon-Integration

    CVE-2018-5547 Hoch

    Die Windows-Logon-Integration des F5 BIG-IP APM Clients vor Version 7.1.7.1 nutzt standardmässig den Legacy-Logon-Modus mit einem SYSTEM-Konto. Über den Dialog zur Zertifikatsrichtlinie können unprivilegierte Nutzer weitere Dialoge und den lokalen Windows Explorer öffnen und so Administratorrechte erlangen. Voraussetzung ist, dass der APM Client von einem Administrator auf dem Rechner installiert wurde. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. F5 BIG-IP Controller for Kubernetes – Offenlegung von Zugangsdaten

    CVE-2018-5543 Hoch

    Der F5 BIG-IP Controller for Kubernetes (k8s-bigip-crtl) in den Versionen 1.0.0 bis 1.5.0 übergibt Benutzername und Passwort des BIG-IP als Kommandozeilenparameter. Dies kann zur Offenlegung der vom Container verwendeten Zugangsdaten führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. F5 BIG-IP APM – Offenlegung von Konfigurationsinformationen

    CVE-2018-5544 Hoch

    Beim Rendern bestimmter Seiten (mit Logon-Agent oder Bestätigungsdialog) kann F5 BIG-IP APM 13.0.0-13.1.1 bzw. 12.1.0-12.1.3 Konfigurationsinformationen wie Partitions- und Agent-Namen über URI-Parameter offenlegen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. F5 BIG-IP – HTTP/2 HPACK Bomb

    CVE-2018-5530 Hoch

    Virtuelle Server in F5 BIG-IP 13.0.0-13.1.0.5, 12.1.0-12.1.3.5 oder 11.6.0-11.6.3.1 mit aktivierten HTTP/2-Profilen sind für einen sogenannten HPACK-Bomb-Angriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. F5 BIG-IP vCMP: Denial of Service aus dem benachbarten Netz

    CVE-2018-5531 Hoch

    Über nicht offengelegte Methoden können Angreifer im benachbarten Netz (Layer 2) auf F5 BIG-IP 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 oder 11.2.1-11.5.6 einen Denial of Service für vCMP-Gast- und Host-Systeme auslösen. Der Angriff muss aus dem benachbarten Netz stammen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  48. F5 BIG-IP APM – Speicherleck über per-request-Policy-Objekt

    CVE-2018-5536 Hoch

    Ein entfernter Angreifer kann über nicht näher beschriebene Massnahmen einen F5 BIG-IP APM Virtual Server der Versionen 13.0.0 bis 13.1.0.7 oder 12.1.0 bis 12.1.3.5 ausnutzen, der mit einem per-request-Policy-Objekt konfiguriert ist, und ein Speicherleck im APM-Modul verursachen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. F5 BIG-IP ASM – Prozessneustart bei CSRF-Verarbeitung

    CVE-2018-5539 Hoch

    In F5 BIG-IP ASM der Versionen 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1, 11.5.1-11.5.6 und 11.2.1 kann unter bestimmten Bedingungen bei der Verarbeitung von CSRF-Schutzmechanismen der Prozess bd neu starten und eine Core-Datei erzeugen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. F5 BIG-IP ASM: Hohe CPU-Last durch übermässig viele Parameter

    CVE-2018-5541 Hoch

    Bei der Verarbeitung von HTTP-Anfragen in F5 BIG-IP ASM (13.0.0–13.1.0.1, 12.1.0–12.1.3.5, 11.6.0–11.6.3.1, 11.5.1–11.5.6) kann eine ungewöhnlich hohe Anzahl von Parametern eine übermässige CPU-Last im ASM-bd-Prozess verursachen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für F5, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog