CVE-2023-46748

HIGH(8.8)KEV

F5 BIG-IP Configuration Utility SQL Injection Vulnerability

Beschreibung

CVE-2023-46748 ist eine authentifizierte SQL-Injection-Schwachstelle in der BIG-IP Configuration Utility von F5. Ein Angreifer mit Netzwerkzugriff auf den Management-Port oder die Self-IP-Adressen kann durch Ausnutzung dieser Sicherheitslücke beliebige Systembefehle ausführen. Die Schwachstelle betrifft zahlreiche F5 BIG-IP-Produkte und wurde von der CISA in den KEV-Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Mit einem EPSS-Score von 4,3 % im 88. Perzentil stellt CVE-2023-46748 ein ernstzunehmendes Risiko für Organisationen dar, die F5 BIG-IP einsetzen.

KEV-Informationen

Hersteller
F5
Produkt
BIG-IP Configuration Utility
Hinzugefügt am
31. Oktober 2023
Fälligkeitsdatum
21. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
f5big-ip access policy manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip advanced firewall manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip carrier-grade nat>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip ddos hybrid defender>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip ssl orchestrator>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip local traffic manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip policy enforcement manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip automation toolchain>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip container ingress services>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip advanced web application firewall>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip domain name system>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application security manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip analytics>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application acceleration manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip application visibility and reporting>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip fraud protection services>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip global traffic manager>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip link controller>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip webaccelerator>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1
f5big-ip websafe>= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)

Bei CVE-2023-46748 werden Benutzereingaben in der BIG-IP Configuration Utility nicht ausreichend bereinigt, bevor sie in SQL-Abfragen eingebettet werden. Dies ermöglicht es einem authentifizierten Angreifer, manipulierte SQL-Befehle einzuschleusen und letztlich beliebige Systembefehle auszuführen.

Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)

Auswirkungsanalyse

CVE-2023-46748 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering — es sind keine besonderen Bedingungen nötig. Allerdings benötigt ein Angreifer niedrige Berechtigungen (authentifizierter Zugang), um die Schwachstelle auszunutzen, während keine Benutzerinteraktion erforderlich ist. Vertraulichkeit (Hoch): Durch die SQL-Injection und die anschließende Befehlsausführung können sensible Konfigurationsdaten und Zugangsinformationen des BIG-IP-Systems kompromittiert werden. Integrität (Hoch): Ein Angreifer kann beliebige Systembefehle ausführen und damit die Konfiguration des BIG-IP-Systems manipulieren. Verfügbarkeit (Hoch): Die vollständige Übernahme des Systems kann zu Ausfällen der gesamten Netzwerkinfrastruktur führen. Mit einem CVSS-Score von 8.8 (HIGH) stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-46748 über SecPod, wo die Schwachstelle im Kontext einer aktiven Exploit-Kette dokumentiert wird. Die CISA hat die aktive Ausnutzung von CVE-2023-46748 bestätigt und die Schwachstelle in den KEV-Katalog mit einer Frist bis zum 21. November 2023 aufgenommen. Der EPSS-Score von 4,3 % deutet darauf hin, dass die Ausnutzung möglich ist, wobei die Schwachstelle häufig in Kombination mit CVE-2023-46747, einer Authentifizierungsumgehung, in einer Angriffskette verwendet wird, die den Zugriff ohne vorherige Authentifizierung ermöglicht.

Behebung

  1. Vendor-Anweisungen befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von F5 angewendet oder das Produkt außer Betrieb genommen werden, sofern keine Mitigationen verfügbar sind. Die Frist war der 21. November 2023.
  2. BIG-IP-Software aktualisieren: Alle betroffenen F5 BIG-IP-Produkte (Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager und weitere) auf die vom Hersteller empfohlenen gepatchten Versionen gemäß K000137365 aktualisieren.
  3. Zugriff auf die Configuration Utility einschränken: Den Netzwerkzugriff auf den BIG-IP Management-Port und die Self-IP-Adressen auf vertrauenswürdige Netzwerke beschränken. Parametrisierte Abfragen und Eingabevalidierung sollten als langfristige Maßnahme gegen SQL-Injection-Angriffe implementiert werden.
  4. Protokolle und Indikatoren prüfen: Die BIG-IP-Systemprotokolle auf verdächtige Aktivitäten in der Configuration Utility untersuchen, insbesondere auf ungewöhnliche SQL-Abfragen oder Befehlsausführungen.
  5. Netzwerksegmentierung verstärken: Die Management-Schnittstellen des BIG-IP-Systems in ein separates, stark geschütztes Netzwerksegment isolieren, um die Angriffsfläche zu minimieren.

Technische Details

CVE-2023-46748 basiert auf einer SQL-Injection-Schwachstelle (CWE-89) in der BIG-IP Configuration Utility. Die Anwendung neutralisiert spezielle Elemente in Benutzereingaben nicht ordnungsgemäß, bevor diese in SQL-Abfragen verwendet werden. Ein authentifizierter Angreifer kann über den BIG-IP Management-Port oder die Self-IP-Adressen manipulierte Anfragen senden, die SQL-Befehle einschleusen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität durchführbar ist, wobei niedrige Berechtigungen erforderlich sind. Die SQL-Injection ermöglicht es dem Angreifer, über die Datenbankebene hinaus beliebige Systembefehle auf dem zugrunde liegenden Betriebssystem auszuführen, was die vollständige Kompromittierung des BIG-IP-Systems zur Folge haben kann.

Häufig gestellte Fragen

Wird CVE-2023-46748 aktiv ausgenutzt?

Ja, CVE-2023-46748 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was bestätigte aktive Ausnutzung bedeutet. Die Schwachstelle wird häufig in Kombination mit CVE-2023-46747 als Teil einer Exploit-Kette eingesetzt.

Welche Produkte sind von CVE-2023-46748 betroffen?

CVE-2023-46748 betrifft zahlreiche F5 BIG-IP-Produkte, darunter Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager, Domain Name System, SSL Orchestrator, Carrier-Grade NAT, DDoS Hybrid Defender und weitere BIG-IP-Module. Alle Produkte mit der Configuration Utility sind potenziell betroffen.

Wie behebe ich CVE-2023-46748?

Aktualisieren Sie Ihre F5 BIG-IP-Software auf die vom Hersteller empfohlene gepatchte Version gemäß dem Advisory K000137365. Beschränken Sie zusätzlich den Netzwerkzugriff auf die BIG-IP Configuration Utility auf vertrauenswürdige Netzwerke und prüfen Sie Ihre Systemprotokolle auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2023-46748?

CVE-2023-46748 hat einen CVSS-Score von 8.8 (HIGH) und befindet sich im 88. EPSS-Perzentil. Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Systembefehle, was zu einer vollständigen Kompromittierung des BIG-IP-Systems führen kann.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score4.47%
EPSS-Perzentil90.7%

Daten

Veröffentlicht26. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.