F5 BIG-IP TMUI 远程代码执行误差(CVE-2020-5902) 防护计划
2020-07-06
一. 综述
克日,F5官方宣布通告,修复了流量治理用户界面(TMUI)中保存的一个远程代码执行误差(CVE-2020-5902)。此误差允许未经身份验证的攻击者或经由身份验证的用户通过BIG-IP治理端口和/或自身IP对TMUI举行网络会见,以执行恣意系统下令、建设或删除文件、禁用服务和/或执行恣意Java代码。该误差可能对整个系统造成危害。现在监测到网络上已经有PoC,并且已有使用该误差的攻击行为泛起,建议用户尽快升级举行防护。
F5 BIG-IP 是美国 F5 公司的一款集成了网络流量治理、应用程序清静治理、负载平衡等功效的应用交付平台。
参考链接:
https://support.f5.com/csp/article/K52145254
二. 误差影响规模
F5 BIG-IP 15.x 已知易受攻击版本 15.1.0、15.0.0
F5 BIG-IP 14.x 已知易受攻击版本 14.1.0-14.1.2
F5 BIG-IP 13.x 已知易受攻击版本 13.1.0-13.1.3
F5 BIG-IP 12.x 已知易受攻击版本 12.1.0-12.1.5
F5 BIG-IP 11.x 已知易受攻击版本 11.6.1-11.6.5
三. 手艺防护计划
3.1 官方修复计划
F5官方已经宣布最新版本修复了该误差,受影响的用户应尽快升级举行防护。
F5 BIG-IP 15.1.0.4
F5 BIG-IP 14.1.2.6
F5 BIG-IP 13.1.3.4
F5 BIG-IP 12.1.5.2
F5 BIG-IP 11.6.5.2
3.2 缓解步伐
暂时不利便升级的用户可以接纳以下暂时缓解步伐:
1. 输入以下下令登录到TMOS Shell(tmsh):tmsh
2. 输入以下下令来编辑httpd属性:
edit /sys httpd all-properties
3. 将文件中<include>部分改为下列内容:
include '
<LocationMatch ".*\.\.;.*">
Redirect 404 /
</LocationMatch>
'
4. 输入以下下令将更改写入设置文件并生涯:
Esc
:wq!
5. 输入以下下令生涯设置:
save /sys config
6.输入以下下令重新启动httpd服务:
restart sys service httpd
与此同时,榨取外部IP关于TMUI的会见,或只允许治理职员在清静网络情形下会见来缓解误差。
https://support.f5.com/csp/article/K52145254
3.3 九游老哥科技检测防护建议
3.3.1 九游老哥科技检测类产品与服务
内网资产可以使用九游老哥科技的远程清静评估系统(RSAS V6)、Web应用误差扫描系统(WVSS)。
l 远程清静评估系统(RSAS V6)http://update.nsfocus.com/update/listRsas
l Web应用误差扫描系统(WVSS)http://update.nsfocus.com/update/listWvss
3.3.1.1 检测产品升级包/规则版本号
|
检测产品 |
升级包/规则版本号 |
|
RSAS V6 系统插件 |
6.0R02F01.1902 |
|
RSAS V6 Web插件 |
6.0R02F00.1801 |
|
WVSS V6 插件 |
6.0R03F00.167 |
l RSAS V6 系统插件包下载链接:
http://update.nsfocus.com/update/downloads/id/106313
l RSAS V6 Web插件包下载链接:
http://update.nsfocus.com/update/downloads/id/106314
l WVSS V6插件包下载链接:
http://update.nsfocus.com/update/downloads/id/106312
3.3.2 九游老哥科技防护类产品
使用九游老哥科技防护类产品,Web应用防护系统(WAF)来举行防护。
l Web应用防护系统(WAF)
http://update.nsfocus.com/update/wafIndex
3.3.2.1 防护产品升级包/规则版本号
|
防护产品 |
升级包/规则版本号 |
规则编号 |
|
WAF |
WAF 以前的规则即可防护 升级包版本: 6.0.7.0.45556、6.0.4.1.45556、 6.0.7.1.45556 |
27526188 |
四. 附录A 产品使用指南
4.1 RSAS扫描设置
在系统升级中,点击下图红框位置选择文件。

选择下载好的响应升级包,点击升级按钮举行手动升级。期待升级完成后,可通过定制扫描模板,针对此次误差举行扫描。
4.2 WVSS扫描设置
在WVSS的系统升级界面,点击下图红框位置选择文件,举行升级:

选择下载好的响应升级包,点击升级按钮举行手动升级。期待升级完成后,可通过定制扫描模板,针对此次误差举行扫描。
声 明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。
关于九游老哥科技
九游老哥(简称九游老哥科技)建设于2000年4月,总部位于北京。在海内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有焦点竞争力的清静产品及解决计划,资助客户实现营业的清静顺畅运行。
基于多年的清静攻防研究,九游老哥科技在网络及终端清静、互联网基础清静、合规及清静治理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程清静评估以及Web清静防护等产品以及专业清静服务。
九游老哥于2014年1月29日起在深圳证券生意所创业板上市,股票简称:九游老哥科技,股票代码:300369。

九游老哥云







