F5 Seite 7
Schwachstellen-Reports
442 ReportsZeige 301 bis 350 von 442
-
Linux-Kernel – usb/typec/ucsi: Use-after-free durch uec->work
CVE-2025-68323 MittelIm Linux-Kernel wurde ein Use-after-free im UCSI-Treiber (usb/typec) behoben. Die verzögerte Arbeit uec->work wurde beim Entfernen des Treibers nicht abgebrochen, sodass nach dem Freigeben der Strukturen weiterhin auf sie zugegriffen werden konnte; das Zeitfenster von drei Sekunden machte den Fehler leicht reproduzierbar. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Der Fehler wurde im Kernel-Baum korrigiert.
Publiziert: Referenz: NVD -
Linux-Kernel – fehlerhaftes Setzen von PG_mte_tagged auf arm64
CVE-2022-50675 MittelIm Linux-Kernel wurde eine Schwachstelle in der MTE-Behandlung auf arm64 behoben, bei der PG_mte_tagged auch dann gesetzt wurde, wenn keine Tags gelöscht oder wiederhergestellt wurden. Dadurch konnten bei einem anschliessenden Kopieren einer Seite Tags auf die Zielseite übertragen werden, selbst wenn diese von KASAN belegt waren. Das Setzen des Bits wird nun an die Stelle verschoben, an der Tags tatsächlich gelöscht oder wiederhergestellt werden. Empfohlene Massnahme: den Linux-Kernel auf eine Version mit dem Fix aktualisieren.
Publiziert: Referenz: NVD -
F5OS – Erhöhte SNMP-Speichernutzung durch Anfragen
CVE-2025-47150 MittelWenn SNMP auf F5OS-Appliance- und -Chassis-Systemen konfiguriert ist, können nicht offengelegte Anfragen die SNMP-Speicherauslastung erhöhen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD -
F5OS-A – Zugriff auf sensible HSM-Informationen auf rSeries-Systemen
CVE-2025-53860 MittelIn der F5OS-A-Software besteht eine Schwachstelle, die es einem hochprivilegierten, authentifizierten Angreifer erlaubt, auf sensible Informationen des FIPS-Hardware-Sicherheitsmoduls (HSM) auf F5 rSeries-Systemen zuzugreifen. CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 4.1 Publiziert: Referenz: NVD -
F5OS-A und F5OS-C – Out-of-bounds-Write mit Speicherkorruption
CVE-2025-60015 MittelIn F5OS-A und F5OS-C besteht eine Out-of-bounds-Write-Schwachstelle, die zu Speicherkorruption führen kann. CVSS-Basiswert: 5.7 (Mittel). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 5.7 Publiziert: Referenz: NVD -
Linux-Kernel (null_blk): OOPS bei Queue-Mode-Einstellung über configfs
CVE-2023-53576 MittelIm Linux-Kernel wurde eine Schwachstelle in null_blk behoben. Die Geraete-Queue-Mode-Einstellung wurde in null_validate_conf() nicht geprüft, sodass beim Setzen des Queue-Mode auf 1 (NULL_Q_RQ) über configfs ein OOPS auftrat, da der Legacy-I/O-Pfad nicht erlaubt ist. Der Fix gibt in diesem Fall einen Fehler zurück. CVSS-Basiswert: 5.5 (Mittel). Empfohlene Massnahme: den korrigierten Kernel einspielen.
CVSS: 5.5 Publiziert: Referenz: NVD -
Linux-Kernel: Doppelter Aufruf von bnxt_ulp_stop()/bnxt_ulp_start()
CVE-2025-38186 MittelIm Linux-Kernel wurde eine Schwachstelle im bnxt_en-Treiber behoben, bei der ein doppelter Aufruf von bnxt_ulp_stop()/bnxt_ulp_start() zu einer Null-Zeiger-Dereferenzierung und damit zu einem Kernel-Absturz führen konnte. Der Fix prüft das Flag BNXT_EN_FLAG_ULP_STOPPED, um die Aufrufe symmetrisch zu halten. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
Linux-Kernel – NULL-Pointer-Dereferenz bei eprobes im Tracing
CVE-2022-50078 MittelIm Linux-Kernel wurde eine Schwachstelle im Tracing behoben, bei der Event-Probes (eprobes) den Zugriff auf $stack oder Register über % erlaubten, obwohl eprobes keine pt_regs nutzen. Dies führte zu einer NULL-Pointer-Dereferenz im Kernel. CVSS-Basiswert: 5.5 (Mittel). Empfohlene Massnahme: den Linux-Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 5.5 Publiziert: Referenz: NVD -
F5OS – Umgehung des Appliance-Modus über tcpdump
CVE-2025-43878 MittelIm Appliance-Modus kann ein authentifizierter Angreifer mit der Rolle Administrator oder Resource Administrator die Beschränkungen des Appliance-Modus auf einem F5OS-C/A-System über das Systemdiagnose-Werkzeug tcpdump umgehen. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 6.0 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 6.0 Publiziert: Referenz: NVD -
Linux-Kernel – Kernel-Panik in bnxt bei inaktiver Schnittstelle
CVE-2025-21974 MittelIm Linux-Kernel konnte in bnxt_queue_mem_alloc() beim Neustart einer Queue eine Kernel-Panik auftreten, wenn die Schnittstelle inaktiv war, da der zugehörige RX-Puffer-Deskriptor in diesem Zustand nicht existiert. Der Fix gibt in diesem Fall einen Fehler zurück. CVSS-Basiswert: 5.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Kernel-Version.
CVSS: 5.5 Publiziert: Referenz: NVD -
Linux-Kernel: Speicherleck im amdgpu-Treiber beim Entladen
CVE-2024-56542 MittelIm Linux-Kernel wurde ein Speicherleck im DRM/amdgpu-Treiber behoben, das beim wiederholten Laden und Entladen des Treibers auftreten konnte. Ursache war während der frühen Initialisierungsphase verlorener Speicher; der Fix bricht die weitere Kommunikation in diesem Fall ab. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
F5 BIG-IP Next Central Manager – Protokollierung von iHealth-Zugangsdaten
CVE-2024-41719 MittelBeim Erzeugen eines QKView einer BIG-IP-Next-Instanz über den BIG-IP Next Central Manager (CM) werden die F5-iHealth-Zugangsdaten in den Protokollen des BIG-IP Central Manager mitgeschrieben. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 4.2 (Mittel). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.
CVSS: 4.2 Publiziert: Referenz: NVD -
Linux-Kernel (mlx5e) – Nullzeiger-Dereferenzierung
CVE-2023-52782 MittelIm Linux-Kernel wurde eine Schwachstelle im Treiber net/mlx5e behoben: Wurde der Metadaten-Index vor dem Eintragen des skb in die Metadaten-Zuordnung verfolgt, konnte es zu einer Nullzeiger-Dereferenzierung kommen. Der Fix stellt sicher, dass das skb zuerst in der Zuordnung verfügbar ist, bevor der Metadaten-Index verfolgt wird. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
Linux-Kernel: RDMA/rxe – Kernel-Panic bei ungültigem lkey
CVE-2021-47076 MittelIm Linux-Kernel wurde eine Schwachstelle im RDMA/rxe-Treiber behoben: Bei fehlgeschlagenen LOCAL_WRITE-Operationen wurde der WQE-Status nicht aktualisiert, wodurch eine atomare Operation mit einem ungültigen lkey eine Kernel-Panic auslösen konnte. Nun wird stattdessen ein CQE-Fehler zurückgegeben. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
F5OS: Directory Traversal im QKView-Werkzeug
CVE-2024-23607 MittelIn der QKView-Utility von F5OS besteht eine Directory-Traversal-Schwachstelle, über die ein authentifizierter Angreifer Dateien ausserhalb des QKView-Verzeichnisses lesen kann. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
F5OS – Fehlerhafte Autorisierung bei LDAP-Fernauthentifizierung
CVE-2024-24966 MittelWenn auf F5OS die LDAP-Fernauthentifizierung konfiguriert ist, wird ein entfernter Benutzer ohne zugewiesene Rolle fälschlicherweise autorisiert. CVSS-Basiswert: 6.2 (Mittel). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 6.2 Publiziert: Referenz: NVD -
F5 BIG-IP – Vorhersagbares Passwort für Crypto-User (FIPS HSM)
CVE-2023-3470 MittelBestimmte F5 BIG-IP-Plattformen mit Cavium-Nitrox-FIPS-HSM-Karten erzeugen ein deterministisches Passwort für das Crypto-User-Konto. Das vorhersagbare Passwort erlaubt authentifizierten Benutzern mit TMSH-Zugriff oder Personen mit physischem Zugang zum FIPS-HSM, das korrekte Passwort abzuleiten; auf vCMP-Systemen teilen sich alle Gäste dasselbe Passwort. Software-FIPS-Implementierungen und Netzwerk-HSM-Konfigurationen sind nicht betroffen. CVSS-Basiswert: 6.0 (Mittel).
CVSS: 6.0 Publiziert: Referenz: NVD -
F5OS-A: Sensible Informationen in Audit-Protokollen
CVE-2023-36494 MittelAudit-Protokolle auf F5OS-A können nicht näher beschriebene sensible Informationen enthalten. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 Publiziert: Referenz: NVD -
F5OS – Directory Traversal in der CLI
CVE-2022-41780 MittelIn F5OS-A 1.x vor 1.1.0 und F5OS-C 1.x vor 1.4.0 besteht an einer nicht näher genannten Stelle der F5OS-CLI eine Directory-Traversal-Schwachstelle, über die ein Angreifer beliebige Dateien lesen kann. CVSS-Basiswert: 5.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 5.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Verarbeitungsverzögerungen bei iControl REST
CVE-2022-1468 MittelAuf allen Versionen von 17.0.x, 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x und 11.6.x von F5 BIG-IP kann ein authentifizierter iControl-REST-Benutzer mit mindestens Gastrolle über nicht näher beschriebene Anfragen Verarbeitungsverzögerungen bei iControl-REST-Anfragen verursachen. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 4.3 Publiziert: Referenz: NVD -
F5OS-A – nach aussen exponierte Registry-Ports
CVE-2022-25990 MittelAuf Systemen mit F5OS-A-Software der Versionen vor 1.0.1 können bestimmte Registry-Ports nach aussen exponiert werden. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP: Denial of Service im aktiven FTP-Datenkanal
CVE-2022-26130 MittelIn F5 BIG-IP (16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5) kann bei einem virtuellen Server mit aktivem, Active-Mode-fähigem FTP-Profil nicht näher offengelegter Datenverkehr dazu führen, dass der virtuelle Server aktive FTP-Datenkanalverbindungen nicht mehr verarbeitet. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP / BIG-IQ – Zugriff auf Zertifikats- und Schlüsseldateien über SCP
CVE-2022-26340 MittelAuf F5 BIG-IP in mehreren Versionen der Zweige 11.6 bis 16.1 sowie auf F5 BIG-IQ Centralized Management aller Versionen der Zweige 7.x und 8.x kann ein authentifizierter, hochprivilegierter Angreifer ohne Bash-Zugriff über das Secure-Copy-Protokoll (SCP) von einem entfernten System auf Zertifikats- und Schlüsseldateien zugreifen. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 4.9 Publiziert: Referenz: NVD -
F5 BIG-IP – TMM-Absturz über SIP-MRF-ALG
CVE-2022-26370 MittelIn mehreren F5 BIG-IP-Versionen können nicht offengelegte Anfragen den Traffic Management Microkernel (TMM) beenden, wenn auf einem Message-Routing-virtuellen Server ein SIP-MRF-ALG-Profil (Session Initiation Protocol, Message Routing Framework, Application Layer Gateway) konfiguriert ist. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 BIG-IP – TMM-Absturz über den CGNAT-LSN-Pool
CVE-2022-26517 MittelAuf F5 BIG-IP 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6 und 13.1.x vor 13.1.5 können bei konfiguriertem CGNAT-Large-Scale-NAT-Pool (LSN) an einem virtuellen Server und aktivierter Paketfilterung nicht näher beschriebene Anfragen die Traffic Management Microkernel (TMM) beenden. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 BIG-IP Guided Configuration – Directory Traversal
CVE-2022-26835 MittelIn F5 BIG-IP bestehen in nicht offengelegten iControl-REST-Endpunkten und TMOS-Shell-Befehlen (tmsh) der Guided Configuration Directory-Traversal-Schwachstellen. Ein authentifizierter Angreifer mit mindestens Resource-Administrator-Rechten kann darüber beliebige Dateien lesen. Betroffen sind die Versionen 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie alle 12.1.x- und 11.6.x-Versionen. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 Publiziert: Referenz: NVD -
F5 BIG-IP APM – Erhöhte Ressourcennutzung über NTLM-Auth
CVE-2022-27181 MittelIn mehreren F5 BIG-IP-APM-Versionen können nicht offengelegte Anfragen die interne Ressourcennutzung erhöhen, wenn APM auf einem virtuellen Server mit einem Zugriffsprofil samt APM-AAA-NTLM-Authentifizierung konfiguriert ist. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP – erhöhter Speicherverbrauch bei Reject-Paketfiltern
CVE-2022-27182 MittelAuf F5 BIG-IP 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1 und 14.1.x vor 14.1.4.6 können bei aktivierten Paketfiltern und einem virtuellen Server vom Typ Reject nicht näher beschriebene Anfragen einen Anstieg des Speicherverbrauchs verursachen. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP TMUI: Manipulation fremder Dashboards
CVE-2022-27659 MittelAuf F5 BIG-IP 16.1.x vor 16.1.2.2, 15.1.x vor 15.1.5.1 und 14.1.x vor 14.1.4.6 kann ein authentifizierter Angreifer Dashboards, die von anderen BIG-IP-Benutzern in der Traffic Management User Interface (TMUI) erstellt wurden, verändern oder löschen. Laut Quelle werden Versionen ohne technischen Support (EoTS) nicht bewertet. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
F5 BIG-IP Edge Client: Protokollierung sensibler APM-Sitzungsdaten
CVE-2022-27636 MittelIn F5 BIG-IP APM (diverse 11.6.x–16.1.x-Versionen) sowie F5 BIG-IP APM Clients 7.x vor 7.2.1.5 kann der BIG-IP Edge Client beim Start eines VPN auf einem Windows-System sensible APM-Sitzungsinformationen protokollieren. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
F5 Traffix SDC – Stored Cross-Site Template Injection
CVE-2022-27662 MittelAuf F5 Traffix SDC 5.2.x vor 5.2.2 und 5.1.x vor 5.1.35 besteht in einer nicht näher genannten Seite des Traffix-SDC-Konfigurationswerkzeugs eine gespeicherte Cross-Site-Template-Injection-Schwachstelle, über die ein Angreifer Template-spezifische Anweisungen im Serverkontext ausführen kann. Versionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 4.8 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 4.8 Publiziert: Referenz: NVD -
F5 BIG-IP – Gespeichertes Cross-Site-Scripting (XSS)
CVE-2022-27878 MittelIn der BIG-IP-Konfigurationsoberfläche mehrerer F5 BIG-IP-Versionen sowie in F5 BIG-IP Guided Configuration vor 9.0 besteht auf einer nicht offengelegten Seite eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Ein Angreifer kann damit JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 Publiziert: Referenz: NVD -
F5 Access für Android – Task-Hijacking
CVE-2022-27875 MittelIn F5 Access für Android 3.x vor 3.0.8 besteht eine Task-Hijacking-Schwachstelle, über die ein Angreifer sensible Benutzerinformationen stehlen kann. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
F5 Traffix SDC: Stored Cross-Site-Scripting im Konfigurationswerkzeug
CVE-2022-27880 MittelAuf F5 Traffix SDC 5.2.x vor 5.2.2 und 5.1.x vor 5.1.35 besteht auf einer nicht offengelegten Seite des Traffix-SDC-Konfigurationswerkzeugs eine Stored-Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann darüber JavaScript im Kontext des aktuell angemeldeten Benutzers ausführen. Laut Quelle werden Versionen ohne technischen Support (EoTS) nicht bewertet. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei aktivierter DNS-Resolver-Konfiguration
CVE-2022-28706 MittelAuf F5 BIG-IP 16.1.x vor 16.1.2 und 15.1.x vor 15.1.5.1 können bei genutzter DNS-Resolver-Konfiguration nicht offengelegte Anfragen den Traffic Management Microkernel (TMM) zum Beenden bringen. Laut Quelle werden Versionen ohne technischen Support (EoTS) nicht bewertet. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: auf eine korrigierte F5-Version aktualisieren.
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch präparierte DNS-Antwort
CVE-2022-28708 MittelAuf F5 BIG-IP kann bei einem virtuellen Server mit aktiviertem DNS-Resolver und HTTP-Explicit- oder SOCKS-Profil eine nicht näher beschriebene DNS-Antwort den TMM-Prozess beenden. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 BIG-IP: Net-HSM-Skripte legen Partitionspasswort offen
CVE-2022-28859 MittelIn F5 BIG-IP 15.1.x vor 15.1.5.1 und 14.1.x vor 14.1.4.6 legen die Installationsskripte für Net HSM (nethsm-safenet-install.sh und nethsm-thales-install.sh) das Net-HSM-Partitionspasswort offen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Abbruch des TMM bei konfiguriertem IPSec-ALG-Profil
CVE-2022-29473 MittelIn mehreren Versionen von F5 BIG-IP können nicht offengelegte Antworten den Traffic Management Microkernel (TMM) zum Abbruch bringen, wenn auf einem virtuellen Server ein IPSec-ALG-Profil konfiguriert ist. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 BIG-IP: Leistungseinbussen bei aktivierter IPv6-Strict-Compliance
CVE-2022-29479 MittelAuf F5 BIG-IP 15.1.x vor 15.1.5.1, 14.1.x vor 14.1.4.6, 13.1.x vor 13.1.5 sowie allen 12.1.x- und 11.6.x-Versionen und auf F5 BIG-IQ Centralized Management (alle 8.x und 7.x) können bei konfigurierter IPv6-Self-IP-Adresse und aktiviertem Datenbankschlüssel ipv6.strictcompliance (standardmässig deaktiviert) nicht offengelegte Pakete zu verminderter Leistung führen. Laut Quelle werden Versionen ohne technischen Support (EoTS) nicht bewertet. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP: Directory Traversal in iControl SOAP
CVE-2022-29474 MittelAuf F5 BIG-IP besteht in iControl SOAP eine Directory-Traversal-Schwachstelle, über die ein authentifizierter Angreifer mit mindestens Gast-Rolle wsdl-Dateien im BIG-IP-Dateisystem lesen kann. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
F5 BIG-IP: Erhöhte CPU-Last über big3d
CVE-2022-29480 MittelAuf F5 BIG-IP können bei konfigurierten mehreren Route Domains nicht näher beschriebene Anfragen an den big3d-Prozess zu einer erhöhten CPU-Auslastung führen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
F5 BIG-IP FPS, ASM und Advanced WAF – XML External Entity (XXE)
CVE-2022-23031 MittelIn mehreren Versionen von BIG-IP FPS, ASM und Advanced WAF besteht eine XML-External-Entity-Schwachstelle (XXE) auf einer nicht offengelegten Seite der Traffic Management User Interface (TMUI). Ein authentifizierter Angreifer mit hohen Rechten kann damit lokale Dateien lesen und BIG-IP zum Senden von HTTP-Anfragen zwingen. Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: betroffene Systeme auf eine vom Hersteller als behoben ausgewiesene Version aktualisieren.
CVSS: 4.9 Publiziert: Referenz: NVD -
F5 BIG-IP APM – Session-ID in den Argumenten von f5vpn.exe sichtbar
CVE-2021-23002 MittelBei Nutzung von BIG-IP APM in mehreren Versionen der Zweige 11.6 bis 16.0 oder bestimmter Edge-Client-Versionen ist die Session-ID in den Argumenten des Befehls f5vpn.exe sichtbar, wenn das VPN unter Windows aus dem Browser gestartet wird. Die Behebung erfordert sowohl Client- als auch Server-seitige Korrekturen. CVSS-Basiswert: 4.5 (Mittel). Empfohlene Massnahme: betroffene Software gemäss F5-Advisory aktualisieren.
CVSS: 4.5 Publiziert: Referenz: NVD -
F5 BIG-IQ – Fehlermeldung durch deaktivierten Grafana-Proxy
CVE-2020-5944 MittelIn F5 BIG-IQ 7.1.0 liefert der Aufruf der Seiten DoS Summary Events und DNS Overview eine Fehlermeldung, weil der Grafana-Reverse-Proxy in der Webdienst-Konfiguration deaktiviert ist. F5 hat die Meldung nach erneuter Prüfung als Defekt neu klassifiziert. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
F5 Container Ingress Service: Geheimnisse im Debug-Log
CVE-2019-6648 MittelIn Version 1.9.0 können die Log-Dateien des F5 Container Ingress Service (CIS) für Kubernetes und Red Hat OpenShift (k8s-bigip-ctlr) bei aktiviertem DEBUG-Logging BIG-IP-Geheimnisse enthalten, etwa private SSL-Schlüssel und Passphrasen, die über eine AS3-Deklaration eingegeben wurden. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 Publiziert: Referenz: NVD -
F5 SSL Orchestrator: TMM-Neustart durch Race Condition
CVE-2019-6627 MittelIn F5 SSL Orchestrator 14.1.0–14.1.0.5 kann der TMM in seltenen Fällen aufgrund einer bestimmten Race Condition neu starten, wenn SSL Forward Proxy die Bypass-Aktion für einen transparenten virtuellen Server mit aktiviertem SNAT durchsetzt. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
F5 WebSafe Dashboard: Cross-Site-Scripting
CVE-2016-5235 MittelIn F5 WebSafe Dashboard 3.9.x und früher (auch F5 WebSafe Alert Server) besteht eine Cross-Site-Scripting-Schwachstelle (XSS), über die ein unauthentifizierter Nutzer per manipuliertem Alert HTML einschleusen kann. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
F5 WebSafe Dashboard: Stored Cross-Site-Scripting
CVE-2016-5236 MittelIm F5 WebSafe Dashboard 3.9.5 und aelter (auch als F5 WebSafe Alert Server bezeichnet) bestehen Cross-Site-Scripting-Schwachstellen. Privilegierte, authentifizierte Benutzer können beim Anlegen eines neuen Benutzers, Kontos oder einer Signatur beliebigen Web-Skript oder HTML einschleusen. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 Publiziert: Referenz: NVD -
F5 BIG-IP APM – Cross-Site-Scripting im Admin-Web-UI
CVE-2019-6595 MittelIn der Admin-Weboberfläche von F5 BIG-IP Access Policy Manager (APM) der Versionen 11.5.x und 11.6.x besteht eine Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
F5 BIG-IP – Reflected Cross-Site-Scripting im Konfigurationswerkzeug
CVE-2018-15312 MittelAuf F5 BIG-IP 13.0.0-13.1.1.1 und 12.1.0-12.1.3.6 besteht in einer nicht näher genannten Seite des BIG-IP-Konfigurationswerkzeugs eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS), die es einem authentifizierten Benutzer erlaubt, JavaScript im Kontext des aktuell angemeldeten Benutzers auszuführen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version gemäss F5-Advisory.
CVSS: 6.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für F5, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.