CVE-2023-46748
F5 BIG-IP Configuration Utility SQL Injection Vulnerability
Beschreibung
CVE-2023-46748 ist eine authentifizierte SQL-Injection-Schwachstelle in der BIG-IP Configuration Utility von F5. Ein Angreifer mit Netzwerkzugriff auf den Management-Port oder die Self-IP-Adressen kann durch Ausnutzung dieser Sicherheitslücke beliebige Systembefehle ausführen. Die Schwachstelle betrifft zahlreiche F5 BIG-IP-Produkte und wurde von der CISA in den KEV-Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Mit einem EPSS-Score von 4,3 % im 88. Perzentil stellt CVE-2023-46748 ein ernstzunehmendes Risiko für Organisationen dar, die F5 BIG-IP einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| f5 | big-ip access policy manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip advanced firewall manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip carrier-grade nat | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip ddos hybrid defender | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip ssl orchestrator | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip local traffic manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip policy enforcement manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip automation toolchain | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip container ingress services | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip advanced web application firewall | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip domain name system | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application security manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip analytics | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application acceleration manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip application visibility and reporting | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip fraud protection services | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip global traffic manager | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip link controller | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip webaccelerator | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
| f5 | big-ip websafe | >= 13.1.0, <= 13.1.5; >= 14.1.0, <= 14.1.5; >= 15.1.0, <= 15.1.10; >= 16.1.0, <= 16.1.4; >= 17.1.0, <= 17.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://my.f5.com/manage/s/article/K000137365(Vendor Advisory)
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46748(US Government Resource)
Schwachstellentyp
CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)
Bei CVE-2023-46748 werden Benutzereingaben in der BIG-IP Configuration Utility nicht ausreichend bereinigt, bevor sie in SQL-Abfragen eingebettet werden. Dies ermöglicht es einem authentifizierten Angreifer, manipulierte SQL-Befehle einzuschleusen und letztlich beliebige Systembefehle auszuführen.
Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)
Auswirkungsanalyse
CVE-2023-46748 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering — es sind keine besonderen Bedingungen nötig. Allerdings benötigt ein Angreifer niedrige Berechtigungen (authentifizierter Zugang), um die Schwachstelle auszunutzen, während keine Benutzerinteraktion erforderlich ist. Vertraulichkeit (Hoch): Durch die SQL-Injection und die anschließende Befehlsausführung können sensible Konfigurationsdaten und Zugangsinformationen des BIG-IP-Systems kompromittiert werden. Integrität (Hoch): Ein Angreifer kann beliebige Systembefehle ausführen und damit die Konfiguration des BIG-IP-Systems manipulieren. Verfügbarkeit (Hoch): Die vollständige Übernahme des Systems kann zu Ausfällen der gesamten Netzwerkinfrastruktur führen. Mit einem CVSS-Score von 8.8 (HIGH) stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-46748 über SecPod, wo die Schwachstelle im Kontext einer aktiven Exploit-Kette dokumentiert wird. Die CISA hat die aktive Ausnutzung von CVE-2023-46748 bestätigt und die Schwachstelle in den KEV-Katalog mit einer Frist bis zum 21. November 2023 aufgenommen. Der EPSS-Score von 4,3 % deutet darauf hin, dass die Ausnutzung möglich ist, wobei die Schwachstelle häufig in Kombination mit CVE-2023-46747, einer Authentifizierungsumgehung, in einer Angriffskette verwendet wird, die den Zugriff ohne vorherige Authentifizierung ermöglicht.
Behebung
- Vendor-Anweisungen befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von F5 angewendet oder das Produkt außer Betrieb genommen werden, sofern keine Mitigationen verfügbar sind. Die Frist war der 21. November 2023.
- BIG-IP-Software aktualisieren: Alle betroffenen F5 BIG-IP-Produkte (Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager und weitere) auf die vom Hersteller empfohlenen gepatchten Versionen gemäß K000137365 aktualisieren.
- Zugriff auf die Configuration Utility einschränken: Den Netzwerkzugriff auf den BIG-IP Management-Port und die Self-IP-Adressen auf vertrauenswürdige Netzwerke beschränken. Parametrisierte Abfragen und Eingabevalidierung sollten als langfristige Maßnahme gegen SQL-Injection-Angriffe implementiert werden.
- Protokolle und Indikatoren prüfen: Die BIG-IP-Systemprotokolle auf verdächtige Aktivitäten in der Configuration Utility untersuchen, insbesondere auf ungewöhnliche SQL-Abfragen oder Befehlsausführungen.
- Netzwerksegmentierung verstärken: Die Management-Schnittstellen des BIG-IP-Systems in ein separates, stark geschütztes Netzwerksegment isolieren, um die Angriffsfläche zu minimieren.
Technische Details
CVE-2023-46748 basiert auf einer SQL-Injection-Schwachstelle (CWE-89) in der BIG-IP Configuration Utility. Die Anwendung neutralisiert spezielle Elemente in Benutzereingaben nicht ordnungsgemäß, bevor diese in SQL-Abfragen verwendet werden. Ein authentifizierter Angreifer kann über den BIG-IP Management-Port oder die Self-IP-Adressen manipulierte Anfragen senden, die SQL-Befehle einschleusen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität durchführbar ist, wobei niedrige Berechtigungen erforderlich sind. Die SQL-Injection ermöglicht es dem Angreifer, über die Datenbankebene hinaus beliebige Systembefehle auf dem zugrunde liegenden Betriebssystem auszuführen, was die vollständige Kompromittierung des BIG-IP-Systems zur Folge haben kann.
Häufig gestellte Fragen
Wird CVE-2023-46748 aktiv ausgenutzt?
Ja, CVE-2023-46748 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was bestätigte aktive Ausnutzung bedeutet. Die Schwachstelle wird häufig in Kombination mit CVE-2023-46747 als Teil einer Exploit-Kette eingesetzt.
Welche Produkte sind von CVE-2023-46748 betroffen?
CVE-2023-46748 betrifft zahlreiche F5 BIG-IP-Produkte, darunter Access Policy Manager, Advanced Firewall Manager, Local Traffic Manager, Application Security Manager, Domain Name System, SSL Orchestrator, Carrier-Grade NAT, DDoS Hybrid Defender und weitere BIG-IP-Module. Alle Produkte mit der Configuration Utility sind potenziell betroffen.
Wie behebe ich CVE-2023-46748?
Aktualisieren Sie Ihre F5 BIG-IP-Software auf die vom Hersteller empfohlene gepatchte Version gemäß dem Advisory K000137365. Beschränken Sie zusätzlich den Netzwerkzugriff auf die BIG-IP Configuration Utility auf vertrauenswürdige Netzwerke und prüfen Sie Ihre Systemprotokolle auf Anzeichen einer Kompromittierung.
Wie schwerwiegend ist CVE-2023-46748?
CVE-2023-46748 hat einen CVSS-Score von 8.8 (HIGH) und befindet sich im 88. EPSS-Perzentil. Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Systembefehle, was zu einer vollständigen Kompromittierung des BIG-IP-Systems führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.