0xNews - F5 BIG-IP 응용 프로그램 보안 서버에서 RCE 취약점 CVSS 10.0 발견

0xNews - F5 BIG-IP 응용 프로그램 보안 서버에서 RCE 취약점 CVSS 10.0 발견

F5 BIG-IP 네트워킹 기기에서 애플리케이션 보안 서버를 수행하는데 CVSS 10 중요한 원격 코드 실행 RCE Remote Code Execution 취약점 발견

Positive Technologies 보안 연구팀 발표

CVE-2020-5902 지정
F5 홈페이지에서 해당 취약점 관련 보안 패치 사이트 링크

취약점 악용에 성공하면 원격 공격자가 대상 시스템을 완전히 제어 가능
시스템에서 관리하는 응용 프로그램 데이터 감시 가능

취약점을 발견한 보안연구팀은 해당 사항을 F5 Network 측에 보고
이번 취약점은 BIG-IP ADC Application Delivery Controller 를 위한 TMUI Traffic Management User Interface 라는 구성 유틸리티에 있음
BIG-IP ADC 는 대기업, 데이터 센터, 클라우드 컴퓨팅 환경에서 사용
이를 통해 애플리케이션 가속화, 로드 밸런싱, 속도 조절, SSL 오프 로딩, 웹 애플리케이션 방화벽 구현

인증되지 않은 공격자는 BIG-IP 구성을 위한 TMUI 유틸리티를 호스팅하는 서버에 
악의적으로 제적된 HTTP 요청을 전송하여 취약점을 원격에서 악용할 수 있음
이를 통해 취약점을 성공적으로 악용하면
공격자는 해당 기기에 대한 모든 관리자 제어 권한 획득
결과적으로 권한이 없는 기기에서 원하는 작업 수행 가능



연구팀은 취약점 확인 결과
해당 시스템에서의 파일 생성이나 삭제
서비스 비활성화
정보 탈취
임의의 시스템 명령어 수행
시스템 완전 손상 completely compromise the system
시스템에 연결된 네트워크에 추가적인 대상의 검색과 추가 공격 수행 가능 등을 확인

연구팀은 2020년 6월 확인 결과
8천개 이상 기기가 인터넷에 직접 노출된 것으로 확인

이 외 추가 취약점 정보 확인
이는 CVE-2020-5903 지정
F5 홈페이지에서 해당 취약점 관련 보안 패치 사이트 링크

BIG-IP 구성 인터페이스에서 원격 공격자가 로그인한 관리자로 악의적인 javascript 코드를 실행할 수 있는 XSS 취약점으로 확인

사용자에게 관리자 권한이 있고 고급 bash 쉘 Advanced Shell (bash) 에 대한 접근 권한이 있으면
악용에 성공하면 RCE 를 통해 BIG-IP 가 완전히 손상될 수 있음

취약한 BIG-IP 버전 리스트
11.6.x
12.1.x
13.1.x
14.1.x
15.0.x
15.1.x 등을 사용하는 기기 대상이며
사용자나 조직, 회사에서는 최신 버전 업데이트 권고
확인된 최신 버전 리스트
11.6.5.2
12.1.5.2
13.1.3.4
14.1.2.6
15.0.1.4
15.1.0.4

또한 AWS Amazon Web Services, Azure, GCP Google Cloud Platform 등과 같은 클라우드 사용자 대상
BIG-IP VE Virtual Edition 버전도 위의 최신 버전으로 업데이트 권고

댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견