当前位置: 首页 > news >正文

漏洞复现-CVE-2022-1388命令执行F5 BIG-IP iControl REST

BIG-IP iControl REST

  • 漏洞概述
  • 漏洞验证
    • banner

漏洞概述

2022年5月6日,F5官方发布了BIG-IP iControl REST的风险通告,
漏洞编号为CVE-2022-1388,漏洞等级为严重。

F5 BIG-IP是美国F5公司的一款集成了网络流量、应用程序安全管理、负载均衡等功能的应用交付平台。

iControl REST是iControl框架的演变,使用REpresentational State Transfer。这允许用户或脚本与设备之间进行轻量级、快速的交互。

组件:F5 BIG-IP iControl REST
漏洞类型:身份验证绕过
影响:命令执行
简述:该漏洞允许未经身份验证的攻击者通过管理口或自身ip地址对BIG-IP系统进行系统访问,以执行任 意系统命令,
创建或删除文件以及禁用BIG-IP上的服务。

漏洞验证

版本:BIGIP-13.1.3.3-0.0.6
需要到F5官方去进行账号注册后,要半天时间才能收到激活邮件,才能下载F5的镜像,然后需要用邮件中发送的激活码将F5激活。

参考安装
https://blog.csdn.net/weixin_37569048/article/details/100052755

我这里选择的是低版本,
系统用户账号密码:root/default,web密码:admin/admin。
高版本激活比较复杂,还需要更改系统密码,web密码也有更改,在网上没找到。

F5官网:F5官网
https://www.f5.com.cn/trials
F5下载地址:下载
https://login.f5.com/resource/login.jsp?ctx=719748

banner

在这里插入图片描述

访问 地址ip+/mgmt/shared/authn/login,如果返回中存在 resterrorresponse,则说明存在漏洞。

相关文章:

  • labelme标注及标签的统一
  • 日常开发中比较使用的命令行
  • 项目管理证书 PMP 的含金量高吗?
  • RS笔记:深度推荐模型之多任务学习PLE模型 [RecSys 2020 最佳论文 腾讯]
  • 好用的word插件汇总
  • Flutter学习笔记 —— 完成一个简单的新闻展示页
  • pytorch 常见的网络层(卷积层,池化层,线性层,激活函数)
  • java计算机毕业设计计算机系教师教研科研管理系统源码+数据库+系统+lw文档+mybatis+运行部署
  • Redis持久化机制
  • 大数据随记 —— DataFrame 与 RDD 之间的相互转换
  • React 学习笔记 2022-08
  • 【实用工具系列之爬虫】python爬取资讯数据
  • 易基因|植物育种:ChIP-seq(组蛋白)揭示H3K36me修饰影响温度诱导的植物可变剪接和开花
  • java计算机毕业设计计算机组成原理教学演示软件源码+数据库+系统+lw文档+mybatis+运行部署
  • Elasticsearch:简体繁体转换分词器 - STConvert analysis
  • 4个实用的微服务测试策略
  • eclipse的离线汉化
  • IDEA常用插件整理
  • Java深入 - 深入理解Java集合
  • 阿里研究院入选中国企业智库系统影响力榜
  • 从@property说起(二)当我们写下@property (nonatomic, weak) id obj时,我们究竟写了什么...
  • - 概述 - 《设计模式(极简c++版)》
  • 缓存与缓冲
  • 理清楚Vue的结构
  • 前嗅ForeSpider采集配置界面介绍
  • 学习ES6 变量的解构赋值
  • 因为阿里,他们成了“杭漂”
  • 《TCP IP 详解卷1:协议》阅读笔记 - 第六章
  • AI算硅基生命吗,为什么?
  • Java总结 - String - 这篇请使劲喷我
  • MyCAT水平分库
  • #pragma data_seg 共享数据区(转)
  • #QT(一种朴素的计算器实现方法)
  • (007)XHTML文档之标题——h1~h6
  • (论文阅读11/100)Fast R-CNN
  • (区间dp) (经典例题) 石子合并
  • (十三)Java springcloud B2B2C o2o多用户商城 springcloud架构 - SSO单点登录之OAuth2.0 根据token获取用户信息(4)...
  • (算法)前K大的和
  • (转)shell中括号的特殊用法 linux if多条件判断
  • .NET 8.0 发布到 IIS
  • .Net Core缓存组件(MemoryCache)源码解析
  • .NET delegate 委托 、 Event 事件,接口回调
  • .Net Framework 4.x 程序到底运行在哪个 CLR 版本之上
  • .net mvc actionresult 返回字符串_.NET架构师知识普及
  • .Net OpenCVSharp生成灰度图和二值图
  • .Net程序猿乐Android发展---(10)框架布局FrameLayout
  • .Net通用分页类(存储过程分页版,可以选择页码的显示样式,且有中英选择)
  • .NET中使用Redis (二)
  • :“Failed to access IIS metabase”解决方法
  • :not(:first-child)和:not(:last-child)的用法
  • @Bean注解详解
  • @RequestMapping处理请求异常
  • @RequestParam详解
  • [2019.3.5]BZOJ1934 [Shoi2007]Vote 善意的投票
  • [Angular 基础] - 表单:响应式表单