CVE-2021-22991
F5 BIG-IP Traffic Management Microkernel Buffer Overflow
Beschreibung
CVE-2021-22991 ist eine kritische Buffer Overflow-Schwachstelle im Traffic Management Microkernel (TMM) von F5 BIG-IP. Die Schwachstelle entsteht durch fehlerhafte URI-Normalisierung bei der Verarbeitung nicht offengelegter Anfragen an virtuelle Server, was zu einem Pufferüberlauf führen kann. Betroffen sind zahlreiche F5 BIG-IP-Produkte in den Versionen 12.1.x bis 16.0.x. Eine erfolgreiche Ausnutzung kann zu einem Denial-of-Service-Angriff führen und in bestimmten Szenarien theoretisch URL-basierte Zugriffskontrollen umgehen oder Remote Code Execution ermöglichen. CISA hat diese F5 BIG-IP-Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, und der EPSS-Score von 73,10 % (98,77. Perzentile) bestätigt die hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| f5 | big-ip access policy manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip advanced firewall manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip advanced web application firewall | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip analytics | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip application acceleration manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip application security manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip ddos hybrid defender | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip domain name system | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip fraud protection service | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip global traffic manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip link controller | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip local traffic manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | big-ip policy enforcement manager | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
| f5 | ssl orchestrator | >= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://support.f5.com/csp/article/K56715231(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-22991(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers tritt auf, wenn Software Operationen an einem Speicherpuffer ausführt, aber aus einem Speicherbereich lesen oder in einen Speicherbereich schreiben kann, der außerhalb der beabsichtigten Grenze liegt. Im Fall von CVE-2021-22991 verursacht die fehlerhafte URI-Normalisierung im TMM einen Pufferüberlauf, der angrenzenden Speicher überschreiben und dadurch einen Denial-of-Service oder potenziell Remote Code Execution ermöglichen kann.
Weitere Informationen: CWE-119 — Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Auswirkungsanalyse
CVE-2021-22991 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst kritische Bedrohung für F5 BIG-IP-Infrastrukturen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität, ohne Authentifizierung und ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit schwerwiegend beeinträchtigen. Der Buffer Overflow im TMM kann zu einem vollständigen Denial-of-Service des BIG-IP-Systems führen und in bestimmten Konfigurationen URL-basierte Zugriffskontrollen umgehen oder Remote Code Execution ermöglichen. Der EPSS-Score von 73,10 % zeigt eine hohe Ausnutzungswahrscheinlichkeit. Da F5 BIG-IP häufig als zentraler Application Delivery Controller und Web Application Firewall eingesetzt wird, kann die Kompromittierung eines BIG-IP-Systems kaskadierende Auswirkungen auf alle dahinterliegenden Anwendungen und Dienste haben.
Exploit-Reifegrad
CVE-2021-22991 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 73,10 % (98,77. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit und platziert diese Schwachstelle unter den am häufigsten angegriffenen Sicherheitslücken. Der Hersteller F5 hat in seinem Security Advisory K56715231 detaillierte Informationen zur Schwachstelle und den verfügbaren Patches veröffentlicht. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-02-01 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie umgehend die von F5 bereitgestellten Patches gemäß dem Security Advisory K56715231.
- Aktualisieren Sie alle betroffenen F5 BIG-IP-Produkte auf die gepatchten Versionen: 16.0.x auf 16.0.1.1, 15.1.x auf 15.1.2.1, 14.1.x auf 14.1.4, 13.1.x auf 13.1.3.6 und 12.1.x auf 12.1.5.3. Prüfen Sie alle BIG-IP-Module (APM, AFM, AWAF, ASM, Analytics, AAM, DDoS Hybrid Defender, DNS, FPS, GTM, LTM, PEM, SSL Orchestrator) auf Betroffenheit.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die Management-Schnittstelle und virtuelle Server des BIG-IP-Systems. Implementieren Sie zusätzliche iRules zur Filterung verdächtiger URI-Muster.
- Überwachen Sie TMM-Logs und Systemprotokolle auf Anzeichen von Buffer Overflow-Versuchen, ungewöhnlichen Neustarts des TMM-Prozesses oder verdächtigen URI-Normalisierungsmustern.
- Implementieren Sie langfristig eine Defense-in-Depth-Strategie mit Netzwerksegmentierung, restriktiven Zugriffskontrollen auf die BIG-IP-Management-Schnittstelle und regelmäßigen Firmware-Updates für alle F5-Appliances.
Technische Details
CVE-2021-22991 betrifft den Traffic Management Microkernel (TMM) von F5 BIG-IP in den Versionen 12.1.x bis 16.0.x. Die Schwachstelle basiert auf einem Buffer Overflow (CWE-119), der durch fehlerhafte URI-Normalisierung bei der Verarbeitung bestimmter Anfragen an virtuelle Server ausgelöst wird. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass die Schwachstelle über das Netzwerk ohne jegliche Voraussetzungen ausnutzbar ist und maximale Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. Wenn der TMM eine nicht ordnungsgemäß normalisierte URI verarbeitet, kann es zu einem Schreibvorgang über die Grenzen des zugewiesenen Speicherpuffers hinaus kommen, was einen Denial-of-Service verursacht oder in bestimmten Szenarien die Umgehung von URL-basierten Zugriffskontrollen oder Remote Code Execution ermöglicht.
Häufig gestellte Fragen
Wird CVE-2021-22991 aktiv ausgenutzt?
Ja. CVE-2021-22991 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 73,10 % (98,77. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit, was sofortiges Handeln erfordert.
Welche Produkte sind von CVE-2021-22991 betroffen?
CVE-2021-22991 betrifft eine Vielzahl von F5 BIG-IP-Produkten, darunter Access Policy Manager, Advanced Firewall Manager, Advanced Web Application Firewall, Application Security Manager, Analytics, DDoS Hybrid Defender, DNS, Global Traffic Manager, Local Traffic Manager, Policy Enforcement Manager und SSL Orchestrator. Betroffen sind jeweils die Versionen 12.1.x vor 12.1.5.3, 13.1.x vor 13.1.3.6, 14.1.x vor 14.1.4, 15.1.x vor 15.1.2.1 und 16.0.x vor 16.0.1.1.
Wie behebe ich CVE-2021-22991?
Aktualisieren Sie alle betroffenen F5 BIG-IP-Produkte auf die vom Hersteller empfohlenen Versionen gemäß dem Security Advisory K56715231. Falls ein sofortiges Patchen nicht möglich ist, beschränken Sie den Netzwerkzugriff auf virtuelle Server und implementieren Sie URI-Filterung über iRules.
Wie schwerwiegend ist CVE-2021-22991?
CVE-2021-22991 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ist damit eine der schwerwiegendsten Schwachstellen. Die Kombination aus kritischer Bewertung, bestätigter aktiver Ausnutzung und der zentralen Rolle von BIG-IP-Systemen in Unternehmensinfrastrukturen erfordert höchste Priorität bei der Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.