Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el rol de usuario Certificate Administrator y roles mas privilegiados en BIG-IP (CVE-2020-5916)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
26/08/2020
Última modificación:
21/07/2021

Descripción

En BIG-IP versiones 15.1.0-15.1.0.4 y 15.0.0-15.0.1.3, el rol de usuario Certificate Administrator y roles mas privilegiados pueden llevar a cabo lecturas de archivos arbitrarias fuera del directorio root web

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_analytics:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_analytics:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_ddos_hybrid_defender:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_ddos_hybrid_defender:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_domain_name_system:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_domain_name_system:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.5 (excluyendo)
cpe:2.3:a:f5:big-ip_fraud_protection_service:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)


Referencias a soluciones, herramientas e información