Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el procesamiento de peticiones de WebSocket con cargas útiles JSON en el sistema BIG-IP ASM/Advanced WAF en BIG-IP (CVE-2021-23010)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/05/2021
Última modificación:
19/05/2021

Descripción

En las versiones 16.0.x anterior a 16.0.1.1, 15.1.x anteriores a 15.1.2, 14.1.x anterior a 14.1.3.1, 13.1.x anterior a 13.1.3.5 y 12.1.x anterior a 12.1.5.3, cuando el sistema BIG-IP ASM/Advanced WAF procesa peticiones de WebSocket con cargas útiles JSON utilizando el perfil de contenido JSON predeterminado en la política de seguridad ASM, el proceso bd de BIG-IP ASM puede producir un archivo core. Nota: No se evalúan las versiones de software que hayan alcanzado el End of Technical Support (EoTS)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.5.3 (incluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 13.0 (incluyendo) 13.1.3.5 (incluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.3.1 (incluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.2 (incluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.0.1.1 (incluyendo)


Referencias a soluciones, herramientas e información