Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un servidor virtual de BIG-IP Advanced WAF y ASM (CVE-2021-22984)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
12/02/2021
Última modificación:
18/02/2021

Descripción

En BIG-IP Advanced WAF y ASM versiones 15.1.x anteriores a 15.1.0.2, versiones 15.0.x anteriores a 15.0.1.4, versiones 14.1.x anteriores a 14.1.2.5, versiones 13.1.x anteriores a 13.1.3.4, versiones 12.1.x anteriores a 12.1.5.2 y versiones 11.6.x anteriores a 11.6.5.2, cuando se recibe una petición de cliente no autenticado con un URI diseñado maliciosamente, un servidor virtual de BIG-IP Advanced WAF o ASM configurado con un perfil DoS con Proactive Bot Defense (versiones anteriores a 14.1.0) o un perfil Bot Defense (versiones 14.1.0 y posteriores) puede someter a los clientes y servidores web a ataques de redireccionamiento abierto. Nota: No se evalúan las versiones de software que han alcanzado End of Software Development (EoSD)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 11.6.1 (incluyendo) 11.6.5.2 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.5.2 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.4 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.5 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 11.6.1 (incluyendo) 11.6.5.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 12.1.0 (incluyendo) 12.1.5.2 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 13.1.0 (incluyendo) 13.1.3.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.1.2.5 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1.4 (excluyendo)
cpe:2.3:a:f5:big-ip_application_security_manager:*:*:*:*:*:*:*:* 15.1.0 (incluyendo) 15.1.0.2 (excluyendo)


Referencias a soluciones, herramientas e información