Vulnerabilidad en BIG-IP (CVE-2023-46748)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
26/10/2023
Última modificación:
27/10/2025
Descripción
Existe una vulnerabilidad de inyección SQL autenticada en la utilidad de configuración BIG-IP que puede permitir que un atacante autenticado con acceso de red a la utilidad de configuración a través del puerto de administración BIG-IP y/o direcciones IP propias ejecute comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al End of Technical Support (EoTS) no se evalúan
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* | 13.1.0 (incluyendo) | 13.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* | 14.1.0 (incluyendo) | 14.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* | 15.1.0 (incluyendo) | 15.1.10 (incluyendo) |
| cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* | 16.1.0 (incluyendo) | 16.1.4 (incluyendo) |
| cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* | 17.1.0 (incluyendo) | 17.1.1 (incluyendo) |
| cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* | 13.1.0 (incluyendo) | 13.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* | 14.1.0 (incluyendo) | 14.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* | 15.1.0 (incluyendo) | 15.1.10 (incluyendo) |
| cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* | 16.1.0 (incluyendo) | 16.1.4 (incluyendo) |
| cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* | 17.1.0 (incluyendo) | 17.1.1 (incluyendo) |
| cpe:2.3:a:f5:big-ip_carrier-grade_nat:*:*:*:*:*:*:*:* | 13.1.0 (incluyendo) | 13.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_carrier-grade_nat:*:*:*:*:*:*:*:* | 14.1.0 (incluyendo) | 14.1.5 (incluyendo) |
| cpe:2.3:a:f5:big-ip_carrier-grade_nat:*:*:*:*:*:*:*:* | 15.1.0 (incluyendo) | 15.1.10 (incluyendo) |
| cpe:2.3:a:f5:big-ip_carrier-grade_nat:*:*:*:*:*:*:*:* | 16.1.0 (incluyendo) | 16.1.4 (incluyendo) |
| cpe:2.3:a:f5:big-ip_carrier-grade_nat:*:*:*:*:*:*:*:* | 17.1.0 (incluyendo) | 17.1.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://my.f5.com/manage/s/article/K000137365
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/
- https://my.f5.com/manage/s/article/K000137365
- https://www.secpod.com/blog/f5-issues-warning-big-ip-vulnerability-used-in-active-exploit-chain/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46748



