Уязвимость BDU:2025-02003

Идентификатор: BDU:2025-02003.
Наименование уязвимости: Уязвимость утилиты конфигурации TMOS Shell (tmsh) интерфейса IControl REST редства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств, BIG-IP Advanced Firewall Manager, BIG-IP Advanced Web Application Firewall, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Application Visibility and Reporting (AVR), BIG-IP Camer-Grade NAT (CGNAT), BIG-IP DDos Hybrid Defender, BIG-IP Domain Name System, BIG-IP Edge Gateway, BIG-IP Fraud Protection Service, BIG-IP Global Traffic Manager, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Inforcement Manager, BIG-IP SSL Orchestrator, BIG-IP Webaccelerator, BIG-IP WebSafe, позволяющая нарушителю выполнять произвольные команды.
Описание уязвимости: Уязвимость утилиты конфигурации TMOS Shell (tmsh) интерфейса IControl REST редства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств, BIG-IP Advanced Firewall Manager, BIG-IP Advanced Web Application Firewall, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Application Visibility and Reporting (AVR), BIG-IP Camer-Grade NAT (CGNAT), BIG-IP DDos Hybrid Defender, BIG-IP Domain Name System, BIG-IP Edge Gateway, BIG-IP Fraud Protection Service, BIG-IP Global Traffic Manager, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Inforcement Manager, BIG-IP SSL Orchestrator, BIG-IP Webaccelerator, BIG-IP WebSafe существует из-за непринятия мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные команды
Уязвимое ПО: ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Access Policy Manager до 17.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Access Policy Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Access Policy Manager до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Firewall Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Firewall Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Firewall Manager до 15.1.10.6 | Сетевое средство, ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Web Application Firewall до 17.1.2.1 | Сетевое средство, ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Web Application Firewall до 16.1.5.2 | Сетевое средство, ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Advanced Web Application Firewall до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Analytics до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Analytics до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Analytics до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Acceleration Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Acceleration Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Acceleration Manager до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Security Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Security Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Application Security Manager до 15.1.10.6 | Прикладное ПО информационных систем F5 Networks, Inc. BIG-IP Application Visibility and Reporting (AVR) до 17.1.2.1 | Прикладное ПО информационных систем F5 Networks, Inc. BIG-IP Application Visibility and Reporting (AVR) до 16.1.5.2 | Прикладное ПО информационных систем F5 Networks, Inc. BIG-IP Application Visibility and Reporting (AVR) до 15.1.10.6 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Carrier-Grade NAT (CGNAT) до 17.1.2.1 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Carrier-Grade NAT (CGNAT) до 16.1.5.2 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Carrier-Grade NAT (CGNAT) до 15.1.10.6 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP DDos Hybrid Defender до 17.1.2.1 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP DDos Hybrid Defender до 16.1.5.2 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP DDos Hybrid Defender до 15.1.10.6 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Domain Name System до 17.1.2.1 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Domain Name System до 16.1.5.2 | Сетевое средство, Сетевое программное средство F5 Networks, Inc. BIG-IP Domain Name System до 15.1.10.6 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Edge Gateway до 17.1.2.1 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Edge Gateway до 16.1.5.2 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Edge Gateway до 15.1.10.6 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Fraud Protection Service до 17.1.2.1 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Fraud Protection Service до 16.1.5.2 | Средство защиты, Программное средство защиты F5 Networks, Inc. BIG-IP Fraud Protection Service до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Global Traffic Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Global Traffic Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Global Traffic Manager до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Link Controller до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Link Controller до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Link Controller до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Local Traffic Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Local Traffic Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Local Traffic Manager до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Policy Enforcement Manager до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Policy Enforcement Manager до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP Policy Enforcement Manager до 15.1.10.6 | Программное средство защиты F5 Networks, Inc. BIG-IP SSL Orchestrator до 17.1.2.1 | Программное средство защиты F5 Networks, Inc. BIG-IP SSL Orchestrator до 16.1.5.2 | Программное средство защиты F5 Networks, Inc. BIG-IP SSL Orchestrator до 15.1.10.6 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP Webaccelerator до 17.1.2.1 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP Webaccelerator до 16.1.5.2 | Средство защиты, ПО программно-аппаратных средств защиты F5 Networks, Inc. BIG-IP Webaccelerator до 15.1.10.6 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP WebSafe до 17.1.2.1 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP WebSafe до 16.1.5.2 | ПО сетевого программно-аппаратного средства F5 Networks, Inc. BIG-IP WebSafe до 15.1.10.6 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 05.02.2025.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,7)
Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— использование «белого» списка IP-адресов для организации доступа к уязвимому программному обеспечению;
— блокирование доступа к утилите tmsh;
— ограничение доступа к интерфейсу IControl REST;
— использование средств обнаружения и предотвращения вторжений для контроля сетевого трафика по 22 , 443 и 8443 TCP-портам;
— отключение/удаление неиспользуемых учётных записей пользователей;
— минимизация пользовательских привилегий.
Использование рекомендаций производителя:
https://my.f5.com/manage/s/article/K000148587.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-20029.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://my.f5.com/manage/s/article/K000148587
https://github.com/mbadanoiu/CVE-2025-20029?tab=readme-ov-file
https://github.com/mbadanoiu/CVE-2025-20029/blob/main/F5%20-%20CVE-2025-20029.pdf


