Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BIG-IP Advanced WAF y BIG-IP ASM y NGINX App Protect (CVE-2021-23050)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2021
Última modificación:
27/09/2021

Descripción

En BIG-IP Advanced WAF y BIG-IP ASM versiones 16.0.x anteriores a 16.0.1.2 y versiones 15.1.x anteriores a 15.1.3 y NGINX App Protect en todas las versiones anteriores a 3.5.0, cuando es configurado una política de tipo cross-site request forgery (CSRF) en un servidor virtual, una respuesta HTML no divulgada puede causar una finalización del proceso bd. Nota: Las versiones de software que han alcanzado End of Technical Support (EoTS) no son evaluadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.3.1 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.0.1.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.3.1 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.0.1.2 (excluyendo)
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.3.0 (incluyendo)
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.3.0 (incluyendo)
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.5.0 (excluyendo)


Referencias a soluciones, herramientas e información