CVE-2021-22986
F5 BIG-IP and BIG-IQ Centralized Management iControl REST Remote Code Execution Vulnerability
Beschreibung
CVE-2021-22986 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle in der F5 BIG-IP und BIG-IQ Centralized Management iControl REST-Schnittstelle mit einem CVSS-3.1-Score von 9.8. Die iControl REST-Schnittstelle enthält eine nicht authentifizierte Remote-Befehlsausführungs-Schwachstelle, die es Angreifern mit Netzwerkzugriff ermöglicht, beliebige Systembefehle auszuführen, Dateien zu erstellen oder zu löschen und Dienste zu deaktivieren. Betroffen sind F5 BIG-IP-Versionen 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6 und 12.1.x vor 12.1.5.3 sowie BIG-IQ-Versionen 7.1.0.x vor 7.1.0.3 und 7.0.0.x vor 7.0.0.2. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94485 (99,99. Perzentile) belegt die höchste reale Ausnutzungsaktivität.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| f5 | big-ip access policy manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip advanced firewall manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip advanced web application firewall | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip analytics | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip application acceleration manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip application security manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip ddos hybrid defender | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip domain name system | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip fraud protection service | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip global traffic manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip link controller | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip local traffic manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip policy enforcement manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-iq centralized management | >= 6.0.0, < 6.1.0; >= 7.0.0, < 7.0.0.2; >= 7.1.0, < 7.1.0.3 |
| f5 | ssl orchestrator | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/162059/F5-iControl-Server-Side-Request-Forgery-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/162066/F5-BIG-IP-16.0.x-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://support.f5.com/csp/article/K03009991(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-22986(US Government Resource)
Schwachstellentyp
CWE-918: Server-Side Request Forgery (SSRF)
CVE-2021-22986 wird unter CWE-918 klassifiziert — Server-Side Request Forgery (SSRF). Diese Schwachstelle tritt auf, wenn eine Webanwendung eine Remote-Ressource abruft, ohne die vom Benutzer bereitgestellte URL ordnungsgemäß zu validieren. Ein Angreifer kann dies ausnutzen, um den Server zu zwingen, Anfragen an unbeabsichtigte Ziele zu senden, wodurch potenziell interne Dienste, Cloud-Metadaten-Endpunkte oder andere nicht direkt von außen erreichbare Ressourcen zugänglich werden.
Im Kontext der F5 BIG-IP iControl REST-Schnittstelle wird die SSRF-Schwachstelle genutzt, um eine nicht authentifizierte Remote-Befehlsausführung zu erreichen. Die iControl REST-API ist eine kritische Management-Schnittstelle für die programmatische Konfiguration und Verwaltung von BIG-IP-Geräten. Durch Ausnutzung des SSRF-Fehlers können Angreifer Authentifizierungsmechanismen umgehen und interne Endpunkte erreichen, die Befehle mit erhöhten Privilegien verarbeiten.
Mehr erfahren: CWE-918 — Server-Side Request Forgery (SSRF)
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern vollständigen Zugriff auf die BIG-IP- und BIG-IQ-Management-Ebene, wodurch alle Konfigurationsdaten einschließlich Zugangsdaten, Zertifikate, Schlüssel und detaillierte Netzwerkinfrastruktur-Informationen offengelegt werden.
Integrität (HIGH): Angreifer können beliebige Systembefehle ausführen, Dateien erstellen oder löschen, Gerätekonfigurationen modifizieren und persistente Backdoors installieren. Über die iControl REST-API können Angreifer Traffic-Policies, Load-Balancing-Regeln und Sicherheitskonfigurationen der gesamten BIG-IP-Infrastruktur ändern.
Verfügbarkeit (HIGH): Angreifer können Dienste deaktivieren, das Traffic-Management stören und BIG-IP- sowie BIG-IQ-Geräte unbrauchbar machen. Eine vollständige Dienstverweigerung für alle verwalteten Anwendungen ist erreichbar.
Mit einem EPSS-Score von 0.94485 (99,99. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten und erfordert höchste Priorität bei der Behebung.
Exploit-Reifegrad
Exploit-Status: CVE-2021-22986 wird seit kurz nach der Veröffentlichung im März 2021 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Mehrere öffentliche Exploit-Codes sind verfügbar, einschließlich Metasploit-Modulen und eigenständigen Proof-of-Concept-Skripten. Der EPSS-Score von 0.94485 (99,99. Perzentile) bestätigt umfassende reale Ausnutzung.
Ransomware-Bezug: CVE-2021-22986 wurde als mit Ransomware-Kampagnen verbunden bestätigt. Bedrohungsakteure haben die iControl REST-Schnittstelle als initialen Zugriffsvektor für Ransomware-Deployments in Unternehmensnetzwerken genutzt.
Angriffsfläche: Die iControl REST-Schnittstelle ist typischerweise über den Management-Port (443) erreichbar und kann auch auf Self-IP-Adressen exponiert sein. Mehrere Exploit-Frameworks enthalten Module für diese Schwachstelle. Automatisiertes Scanning nach verwundbaren Instanzen wurde umfassend beobachtet.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Die Dringlichkeit reflektiert die kritische Natur der Schwachstelle und ihre aktive Ausnutzung.
Behebung
- Hersteller-Patches umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie das F5-Sicherheitsadvisory unter support.f5.com/csp/article/K03009991. Aktualisieren Sie auf BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 oder 12.1.5.3 sowie BIG-IQ 7.1.0.3 oder 7.0.0.2 oder höher.
- iControl REST-Schnittstellenzugriff einschränken. Blockieren Sie den Zugriff auf die iControl REST-API von nicht vertrauenswürdigen Netzwerken. Stellen Sie sicher, dass die Management-Schnittstelle nur von dedizierten Management-VLANs erreichbar ist.
- Alle betroffenen Geräte identifizieren. Inventarisieren Sie alle BIG-IP- und BIG-IQ-Instanzen in Ihrer Umgebung. Prüfen Sie Versionsnummern gegen die betroffenen Versionsbereiche.
- Auf vorherige Kompromittierung untersuchen. Überprüfen Sie Protokolle auf Ausnutzungsindikatoren, einschließlich ungewöhnlicher iControl-REST-API-Anfragen, unerwarteter Dateierstellung und unautorisierter Konfigurationsänderungen.
- Defense-in-Depth-Maßnahmen implementieren. Deployen Sie Netzwerkzugriffskontrollen, aktivieren Sie detailliertes Audit-Logging auf allen Management-Schnittstellen.
- Sicherheitsmonitoring aktualisieren. Stellen Sie sicher, dass IDS/IPS-Signaturen und SIEM-Regeln zur Erkennung von Ausnutzungsversuchen gegen die iControl REST-Schnittstelle konfiguriert sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle existiert in der iControl REST-Schnittstelle, die eine RESTful API zur Verwaltung von BIG-IP-Geräten bereitstellt. Durch Server-Side Request Forgery (SSRF) können nicht authentifizierte Angreifer HTTP-Anfragen konstruieren, die die Authentifizierungsschicht umgehen und interne REST-Endpunkte erreichen, die Systembefehle mit erhöhten Privilegien ausführen. Der Fehler ermöglicht die Ausführung beliebiger Systembefehle, das Erstellen oder Löschen von Dateien und das Deaktivieren von Diensten.
Betroffene Produkte: BIG-IP 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6, 12.1.x vor 12.1.5.3. BIG-IQ 7.1.0.x vor 7.1.0.3, 7.0.0.x vor 7.0.0.2.
CVSS-3.1-Bewertung: Der Score von 9.8 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert die vollständig unauthentifizierte Remote-Ausnutzbarkeit bei maximaler Auswirkung auf alle CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2021-22986 aktiv ausgenutzt?
Ja, CVE-2021-22986 wird seit der Veröffentlichung im März 2021 aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einem EPSS-Score von 0.94485 (99,99. Perzentile). Mehrere öffentliche Exploits sind verfügbar und die Schwachstelle wurde in Ransomware-Kampagnen gegen Unternehmensnetzwerke eingesetzt.
Welche Produkte sind von CVE-2021-22986 betroffen?
Betroffen sind F5 BIG-IP-Versionen 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6 und 12.1.x vor 12.1.5.3 über alle Module hinweg. Zusätzlich sind BIG-IQ Centralized Management Versionen 7.1.0.x vor 7.1.0.3 und 7.0.0.x vor 7.0.0.2 betroffen.
Wie behebe ich CVE-2021-22986?
Aktualisieren Sie auf die neuesten gepatchten Versionen: BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 oder 12.1.5.3; BIG-IQ 7.1.0.3 oder 7.0.0.2. Beschränken Sie den iControl-REST-Schnittstellenzugriff auf vertrauenswürdige Management-Netzwerke. Konsultieren Sie das F5-Advisory K03009991.
Wie schwerwiegend ist CVE-2021-22986?
CVE-2021-22986 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht vollständig unauthentifizierte Remote-Befehlsausführung ohne Benutzerinteraktion. Der EPSS-Score von 0.94485 (99,99. Perzentile) bestätigt weltweite massive Ausnutzung. Ransomware-Verbindungen sind bestätigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.