Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en F5 BIG-IP (CVE-2018-5509)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/03/2018
Última modificación:
20/04/2018

Descripción

En las versiones 13.0.0 o desde la 12.1.0 hasta la 12.1.3.1 de F5 BIG-IP, cuando un servidor virtual específicamente configurado recibe tráfico de naturaleza no revelada, TMM se cerrará inesperadamente y tomará la acción de conmutación por error configurada. Esto podría provocar una denegación de servicio (DoS). La configuración que expone este problema no es común y, en general, no funciona cuando se habilita en versiones anteriores de BIG-IP. Desde la versión 12.1.0, BIG-IP se cerrará inesperadamente si la configuración que expone este problema está habilitada y el servidor virtual recibe tráfico de un tipo distinto a TCP. Con la solución a este problema, se ha añadido lógica de validación de configuración adicional para evitar que se aplique esta configuración en un servidor virtual. Solo hay exposición del plano de datos a este problema con una configuración no estándar. No hay ninguna exposición del plano de control.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.3.1.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_link_controller:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_link_controller:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_local_traffic_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_local_traffic_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_policy_enforcement_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.3.2 (excluyendo)
cpe:2.3:a:f5:big-ip_policy_enforcement_manager:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.1.0.4 (excluyendo)
cpe:2.3:a:f5:big-ip_websafe:1.0.0:*:*:*:*:*:*:*