Vulnerabilidad en BIG-IP Advanced WAF y BIG-IP ASM y NGINX App Protect (CVE-2021-23050)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2021
Última modificación:
27/09/2021
Descripción
En BIG-IP Advanced WAF y BIG-IP ASM versiones 16.0.x anteriores a 16.0.1.2 y versiones 15.1.x anteriores a 15.1.3 y NGINX App Protect en todas las versiones anteriores a 3.5.0, cuando es configurado una política de tipo cross-site request forgery (CSRF) en un servidor virtual, una respuesta HTML no divulgada puede causar una finalización del proceso bd. Nota: Las versiones de software que han alcanzado End of Technical Support (EoTS) no son evaluadas
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* | 15.1.0 (incluyendo) | 15.1.3.1 (excluyendo) |
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* | 16.0.0 (incluyendo) | 16.0.1.2 (excluyendo) |
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* | 15.1.0 (incluyendo) | 15.1.3.1 (excluyendo) |
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* | 16.0.0 (incluyendo) | 16.0.1.2 (excluyendo) |
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.3.0 (incluyendo) |
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.3.0 (incluyendo) |
cpe:2.3:a:f5:nginx_app_protect:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página