CVE-2023-46747

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

F5 BIG-IP Configuration Utility Authentication Bypass Vulnerability

Beschreibung

CVE-2023-46747 ist eine kritische Schwachstelle in der F5 BIG-IP Configuration Utility, die eine Umgehung der Authentifizierung ermöglicht. Durch speziell präparierte Anfragen kann ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den Management-Port oder die Self-IP-Adressen die Authentifizierung der Configuration Utility umgehen und beliebige Systembefehle ausführen. Diese Sicherheitslücke betrifft zahlreiche F5 BIG-IP-Produkte und wird aktiv in Ransomware-Kampagnen ausgenutzt. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,4 % gehört CVE-2023-46747 zu den gefährlichsten derzeit bekannten Schwachstellen.

KEV-Informationen

Hersteller
F5
Produkt
BIG-IP Configuration Utility
Hinzugefügt am
31. Oktober 2023
Fälligkeitsdatum
21. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
f5big-ip access policy manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip advanced firewall manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip advanced web application firewall>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip carrier-grade nat>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip ddos hybrid defender>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip ssl orchestrator>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip domain name system>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip local traffic manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip policy enforcement manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip automation toolchain>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip container ingress services>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application security manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip analytics>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application acceleration manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application visibility and reporting>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip fraud protection services>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip global traffic manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip link controller>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip webaccelerator>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip websafe>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-288: Authentication Bypass Using an Alternate Path or Channel

Bei CVE-2023-46747 können Angreifer die reguläre Authentifizierung der BIG-IP Configuration Utility über einen alternativen Pfad umgehen. Dies ermöglicht den Zugriff auf geschützte Funktionen, ohne gültige Anmeldedaten vorzuweisen.

Mehr erfahren: CWE-288 — Authentication Bypass Using an Alternate Path or Channel

CWE-306: Missing Authentication for Critical Function

Die BIG-IP Configuration Utility führt bei bestimmten kritischen Funktionen keine ausreichende Authentifizierungsprüfung durch. Ein Angreifer kann dadurch ohne Authentifizierung Systembefehle ausführen, die normalerweise eine Anmeldung erfordern würden.

Mehr erfahren: CWE-306 — Missing Authentication for Critical Function

Auswirkungsanalyse

CVE-2023-46747 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten, um die Schwachstelle auszunutzen, und es ist keine Benutzerinteraktion nötig. Vertraulichkeit (Hoch): Durch die vollständige Umgehung der Authentifizierung können sämtliche Konfigurationsdaten, Zertifikate und Zugangsinformationen des BIG-IP-Systems offengelegt werden. Integrität (Hoch): Die Ausführung beliebiger Systembefehle ermöglicht die vollständige Manipulation der Systemkonfiguration. Verfügbarkeit (Hoch): Eine Kompromittierung kann zum Totalausfall der über BIG-IP verwalteten Netzwerkinfrastruktur führen. Der EPSS-Score von 94,4 % weist auf eine nahezu sichere aktive Ausnutzung hin, und die bestätigte Nutzung in Ransomware-Kampagnen unterstreicht die unmittelbare Bedrohung. Mit einem CVSS-Score von 9.8 (CRITICAL) ist sofortiges Handeln erforderlich.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-46747 über Packet Storm Security, der AJP-Smuggling zur Remote-Befehlsausführung nutzt, sowie über eine detaillierte Analyse bei SecPod. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2023-46747 in den KEV-Katalog aufgenommen. Diese Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. CVE-2023-46747 wird häufig in Kombination mit CVE-2023-46748 (SQL Injection) als Exploit-Kette verwendet, wobei die Authentifizierungsumgehung den Zugang ermöglicht und die SQL-Injection zur Befehlsausführung genutzt wird.

Behebung

  1. Vendor-Anweisungen sofort befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von F5 angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 21. November 2023.
  2. BIG-IP-Software aktualisieren: Alle betroffenen F5 BIG-IP-Produkte (Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager, Domain Name System, Advanced Web Application Firewall und weitere) auf die vom Hersteller empfohlenen gepatchten Versionen gemäß K000137353 aktualisieren.
  3. Zugriff auf die Configuration Utility sofort einschränken: Den Netzwerkzugriff auf den BIG-IP Management-Port und die Self-IP-Adressen strikt auf vertrauenswürdige interne Netzwerke beschränken. Idealerweise sollte die Configuration Utility nur über ein dediziertes Management-Netzwerk erreichbar sein.
  4. Kompromittierungsindikatoren prüfen: Die BIG-IP-Systemprotokolle umgehend auf verdächtige Aktivitäten untersuchen, insbesondere auf ungewöhnliche Anfragen an die Configuration Utility, unautorisierte Konfigurationsänderungen oder unbekannte Benutzerkonten.
  5. Authentifizierungsmechanismen härten: Zusätzliche Authentifizierungsschichten wie Multi-Faktor-Authentifizierung (MFA) für den Zugriff auf Management-Schnittstellen implementieren und regelmäßige Sicherheitsaudits der BIG-IP-Konfiguration durchführen.

Technische Details

CVE-2023-46747 kombiniert zwei Schwachstellentypen: eine Authentifizierungsumgehung über einen alternativen Pfad (CWE-288) und fehlende Authentifizierung für kritische Funktionen (CWE-306). Durch speziell präparierte Anfragen an die BIG-IP Configuration Utility kann ein Angreifer die vorgesehenen Authentifizierungsmechanismen vollständig umgehen. Der technische Angriff nutzt AJP-Smuggling (Apache JServ Protocol), um die Anfrageverarbeitung des TMUI (Traffic Management User Interface) zu manipulieren und unautorisierte Befehle auszuführen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert, ohne jegliche Vorbedingungen durchführbar ist und vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems ermöglicht.

Häufig gestellte Fragen

Wird CVE-2023-46747 aktiv ausgenutzt?

Ja, CVE-2023-46747 wird aktiv und weitverbreitet ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und sie wird nachweislich in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.

Welche Produkte sind von CVE-2023-46747 betroffen?

CVE-2023-46747 betrifft zahlreiche F5 BIG-IP-Produkte, darunter Access Policy Manager, Advanced Firewall Manager, Advanced Web Application Firewall, Local Traffic Manager, Application Security Manager, Domain Name System, SSL Orchestrator, Carrier-Grade NAT, DDoS Hybrid Defender, Policy Enforcement Manager und weitere BIG-IP-Module.

Wie behebe ich CVE-2023-46747?

Aktualisieren Sie umgehend alle F5 BIG-IP-Produkte auf die vom Hersteller empfohlene gepatchte Version gemäß dem Advisory K000137353. Beschränken Sie sofort den Netzwerkzugriff auf die Configuration Utility auf vertrauenswürdige Netzwerke und prüfen Sie Ihre Systeme auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2023-46747?

CVE-2023-46747 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und befindet sich im 99,98. EPSS-Perzentil. Die Schwachstelle ermöglicht ohne jegliche Authentifizierung die Ausführung beliebiger Systembefehle und wird aktiv in Ransomware-Angriffen verwendet.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score96.52%
EPSS-Perzentil99.9%

Daten

Veröffentlicht26. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.