Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los endpoints no divulgados en iControl REST en BIG-IP (CVE-2020-5948)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/12/2020
Última modificación:
14/12/2020

Descripción

En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.2.7, 13.1.0-13.1.3.4, 12.1.0-12.1.5.2 y 11.6.1- 11.6.5.2, los endpoints no divulgados en iControl REST permiten un ataque de tipo XSS reflejado, lo que podría conllevar a un compromiso completo del sistema BIG-IP si el usuario víctima se le concede el papel de administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_analytics:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_domain_name_system:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_fraud_protection_service:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_global_traffic_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_link_controller:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_local_traffic_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_policy_enforcement_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.5 (excluyendo)
cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.8 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_firewall_manager:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.8 (excluyendo)
cpe:2.3:a:f5:big-ip_analytics:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.8 (excluyendo)
cpe:2.3:a:f5:big-ip_application_acceleration_manager:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.8 (excluyendo)


Referencias a soluciones, herramientas e información