CVE-2023-46747
F5 BIG-IP Configuration Utility Authentication Bypass Vulnerability
Beschreibung
CVE-2023-46747 ist eine kritische Schwachstelle in der F5 BIG-IP Configuration Utility, die eine Umgehung der Authentifizierung ermöglicht. Durch speziell präparierte Anfragen kann ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den Management-Port oder die Self-IP-Adressen die Authentifizierung der Configuration Utility umgehen und beliebige Systembefehle ausführen. Diese Sicherheitslücke betrifft zahlreiche F5 BIG-IP-Produkte und wird aktiv in Ransomware-Kampagnen ausgenutzt. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,4 % gehört CVE-2023-46747 zu den gefährlichsten derzeit bekannten Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| f5 | big-ip access policy manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip advanced firewall manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip advanced web application firewall | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip carrier-grade nat | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip ddos hybrid defender | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip ssl orchestrator | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip domain name system | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip local traffic manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip policy enforcement manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip automation toolchain | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip container ingress services | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application security manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip analytics | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application acceleration manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application visibility and reporting | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip fraud protection services | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip global traffic manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip link controller | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip webaccelerator | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip websafe | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/175673/F5-BIG-IP-TMUI-AJP-Smuggling-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://my.f5.com/manage/s/article/K000137353(Vendor Advisory)
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46747(US Government Resource)
Schwachstellentyp
CWE-288: Authentication Bypass Using an Alternate Path or Channel
Bei CVE-2023-46747 können Angreifer die reguläre Authentifizierung der BIG-IP Configuration Utility über einen alternativen Pfad umgehen. Dies ermöglicht den Zugriff auf geschützte Funktionen, ohne gültige Anmeldedaten vorzuweisen.
Mehr erfahren: CWE-288 — Authentication Bypass Using an Alternate Path or Channel
CWE-306: Missing Authentication for Critical Function
Die BIG-IP Configuration Utility führt bei bestimmten kritischen Funktionen keine ausreichende Authentifizierungsprüfung durch. Ein Angreifer kann dadurch ohne Authentifizierung Systembefehle ausführen, die normalerweise eine Anmeldung erfordern würden.
Mehr erfahren: CWE-306 — Missing Authentication for Critical Function
Auswirkungsanalyse
CVE-2023-46747 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten, um die Schwachstelle auszunutzen, und es ist keine Benutzerinteraktion nötig. Vertraulichkeit (Hoch): Durch die vollständige Umgehung der Authentifizierung können sämtliche Konfigurationsdaten, Zertifikate und Zugangsinformationen des BIG-IP-Systems offengelegt werden. Integrität (Hoch): Die Ausführung beliebiger Systembefehle ermöglicht die vollständige Manipulation der Systemkonfiguration. Verfügbarkeit (Hoch): Eine Kompromittierung kann zum Totalausfall der über BIG-IP verwalteten Netzwerkinfrastruktur führen. Der EPSS-Score von 94,4 % weist auf eine nahezu sichere aktive Ausnutzung hin, und die bestätigte Nutzung in Ransomware-Kampagnen unterstreicht die unmittelbare Bedrohung. Mit einem CVSS-Score von 9.8 (CRITICAL) ist sofortiges Handeln erforderlich.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-46747 über Packet Storm Security, der AJP-Smuggling zur Remote-Befehlsausführung nutzt, sowie über eine detaillierte Analyse bei SecPod. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2023-46747 in den KEV-Katalog aufgenommen. Diese Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. CVE-2023-46747 wird häufig in Kombination mit CVE-2023-46748 (SQL Injection) als Exploit-Kette verwendet, wobei die Authentifizierungsumgehung den Zugang ermöglicht und die SQL-Injection zur Befehlsausführung genutzt wird.
Behebung
- Vendor-Anweisungen sofort befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von F5 angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 21. November 2023.
- BIG-IP-Software aktualisieren: Alle betroffenen F5 BIG-IP-Produkte (Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager, Domain Name System, Advanced Web Application Firewall und weitere) auf die vom Hersteller empfohlenen gepatchten Versionen gemäß K000137353 aktualisieren.
- Zugriff auf die Configuration Utility sofort einschränken: Den Netzwerkzugriff auf den BIG-IP Management-Port und die Self-IP-Adressen strikt auf vertrauenswürdige interne Netzwerke beschränken. Idealerweise sollte die Configuration Utility nur über ein dediziertes Management-Netzwerk erreichbar sein.
- Kompromittierungsindikatoren prüfen: Die BIG-IP-Systemprotokolle umgehend auf verdächtige Aktivitäten untersuchen, insbesondere auf ungewöhnliche Anfragen an die Configuration Utility, unautorisierte Konfigurationsänderungen oder unbekannte Benutzerkonten.
- Authentifizierungsmechanismen härten: Zusätzliche Authentifizierungsschichten wie Multi-Faktor-Authentifizierung (MFA) für den Zugriff auf Management-Schnittstellen implementieren und regelmäßige Sicherheitsaudits der BIG-IP-Konfiguration durchführen.
Technische Details
CVE-2023-46747 kombiniert zwei Schwachstellentypen: eine Authentifizierungsumgehung über einen alternativen Pfad (CWE-288) und fehlende Authentifizierung für kritische Funktionen (CWE-306). Durch speziell präparierte Anfragen an die BIG-IP Configuration Utility kann ein Angreifer die vorgesehenen Authentifizierungsmechanismen vollständig umgehen. Der technische Angriff nutzt AJP-Smuggling (Apache JServ Protocol), um die Anfrageverarbeitung des TMUI (Traffic Management User Interface) zu manipulieren und unautorisierte Befehle auszuführen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert, ohne jegliche Vorbedingungen durchführbar ist und vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems ermöglicht.
Häufig gestellte Fragen
Wird CVE-2023-46747 aktiv ausgenutzt?
Ja, CVE-2023-46747 wird aktiv und weitverbreitet ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und sie wird nachweislich in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.
Welche Produkte sind von CVE-2023-46747 betroffen?
CVE-2023-46747 betrifft zahlreiche F5 BIG-IP-Produkte, darunter Access Policy Manager, Advanced Firewall Manager, Advanced Web Application Firewall, Local Traffic Manager, Application Security Manager, Domain Name System, SSL Orchestrator, Carrier-Grade NAT, DDoS Hybrid Defender, Policy Enforcement Manager und weitere BIG-IP-Module.
Wie behebe ich CVE-2023-46747?
Aktualisieren Sie umgehend alle F5 BIG-IP-Produkte auf die vom Hersteller empfohlene gepatchte Version gemäß dem Advisory K000137353. Beschränken Sie sofort den Netzwerkzugriff auf die Configuration Utility auf vertrauenswürdige Netzwerke und prüfen Sie Ihre Systeme auf Anzeichen einer Kompromittierung.
Wie schwerwiegend ist CVE-2023-46747?
CVE-2023-46747 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und befindet sich im 99,98. EPSS-Perzentil. Die Schwachstelle ermöglicht ohne jegliche Authentifizierung die Ausführung beliebiger Systembefehle und wird aktiv in Ransomware-Angriffen verwendet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.