{"id":127934,"date":"2022-05-05T00:49:47","date_gmt":"2022-05-05T02:49:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/f5-met-en-garde-contre-une-nouvelle-vulnerabilite-critique-dexecution-de-code-a-distance-big-ip\/"},"modified":"2022-05-05T00:49:52","modified_gmt":"2022-05-05T02:49:52","slug":"f5-met-en-garde-contre-une-nouvelle-vulnerabilite-critique-dexecution-de-code-a-distance-big-ip","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/f5-met-en-garde-contre-une-nouvelle-vulnerabilite-critique-dexecution-de-code-a-distance-big-ip\/","title":{"rendered":"F5 met en garde contre une nouvelle vuln\u00e9rabilit\u00e9 critique d&#8217;ex\u00e9cution de code \u00e0 distance BIG-IP"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>S\u00e9curit\u00e9 cloud et r\u00e9seau de distribution d&#8217;applications (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Application_delivery_network\" target=\"_blank\">ADN<\/a>) le fournisseur F5 a publi\u00e9 mercredi des correctifs pour contenir 43 bogues couvrant ses produits.<\/p>\n<p>Du <a rel=\"nofollow noopener\" href=\"https:\/\/support.f5.com\/csp\/article\/K55879220\" target=\"_blank\">43 probl\u00e8mes trait\u00e9s<\/a>un est class\u00e9 critique, 17 sont class\u00e9s \u00e9lev\u00e9s, 24 sont class\u00e9s moyens et un est class\u00e9 faible en gravit\u00e9.<\/p>\n<p>Le principal parmi les d\u00e9fauts est <a rel=\"nofollow noopener\" href=\"https:\/\/support.f5.com\/csp\/article\/K23605346\" target=\"_blank\">CVE-2022-1388<\/a>qui porte un score CVSS de 9,8 sur un maximum de 10 et d\u00e9coule d&#8217;un manque de contr\u00f4le d&#8217;authentification, permettant potentiellement \u00e0 un attaquant de prendre le contr\u00f4le d&#8217;un syst\u00e8me affect\u00e9.<\/p>\n<p>&#8220;Cette vuln\u00e9rabilit\u00e9 peut permettre \u00e0 un attaquant non authentifi\u00e9 disposant d&#8217;un acc\u00e8s r\u00e9seau au syst\u00e8me BIG-IP via le port de gestion et\/ou des adresses IP propres d&#8217;ex\u00e9cuter des commandes syst\u00e8me arbitraires, de cr\u00e9er ou de supprimer des fichiers ou de d\u00e9sactiver des services&#8221;, a d\u00e9clar\u00e9 F5 dans un avis.  &#8220;Il n&#8217;y a pas d&#8217;exposition au plan de donn\u00e9es\u00a0; il s&#8217;agit uniquement d&#8217;un probl\u00e8me de plan de contr\u00f4le.&#8221;<\/p>\n<p>La vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9, qui, selon la soci\u00e9t\u00e9, a \u00e9t\u00e9 d\u00e9couverte en interne, affecte les produits BIG-IP avec les versions suivantes &#8211;<\/p>\n<ul>\n<li>16.1.0 &#8211; 16.1.2<\/li>\n<li>15.1.0 &#8211; 15.1.5<\/li>\n<li>14.1.0 &#8211; 14.1.4<\/li>\n<li>13.1.0 &#8211; 13.1.4<\/li>\n<li>12.1.0 &#8211; 12.1.6<\/li>\n<li>11.6.1 &#8211; 11.6.5<\/li>\n<\/ul>\n<p>Des correctifs pour la faille de contournement d&#8217;authentification iControl REST ont \u00e9t\u00e9 introduits dans les versions 17.0.0, 16.1.2.2, 15.1.5.1, 14.1.4.6 et 13.1.5.  Les autres produits F5 tels que BIG-IQ Centralized Management, F5OS-A, F5OS-C et Traffix SDC ne sont pas vuln\u00e9rables \u00e0 CVE-2022-1388.<\/p>\n<p>F5 a \u00e9galement propos\u00e9 des solutions de contournement temporaires jusqu&#8217;\u00e0 ce que les correctifs puissent \u00eatre appliqu\u00e9s &#8211;<\/p>\n<ul>\n<li>Bloquer l&#8217;acc\u00e8s iControl REST via l&#8217;adresse IP propre<\/li>\n<li>Bloquer l&#8217;acc\u00e8s iControl REST via l&#8217;interface de gestion<\/li>\n<li>Modifier la configuration httpd de BIG-IP<\/li>\n<\/ul>\n<p>D&#8217;autres bogues notables r\u00e9solus dans le cadre de la mise \u00e0 jour incluent ceux qui pourraient permettre \u00e0 un attaquant authentifi\u00e9 de contourner les restrictions du mode Appliance et d&#8217;ex\u00e9cuter du code JavaScript arbitraire dans le contexte de l&#8217;utilisateur actuellement connect\u00e9.<\/p>\n<p>Avec les appliances F5 largement d\u00e9ploy\u00e9es dans les r\u00e9seaux d&#8217;entreprise, il est imp\u00e9ratif que les organisations agissent rapidement pour appliquer les correctifs afin d&#8217;emp\u00eacher les pirates d&#8217;exploiter le vecteur d&#8217;attaque pour l&#8217;acc\u00e8s initial.<\/p>\n<p>Les correctifs de s\u00e9curit\u00e9 interviennent alors que la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis a ajout\u00e9 cinq nouvelles failles \u00e0 son <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2022\/05\/04\/cisa-adds-five-known-exploited-vulnerabilities-catalog\" target=\"_blank\">Catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues<\/a> sur la base de preuves d&#8217;exploitation active &#8211;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/f5-warns-of-new-critical-big-ip-remote.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>S\u00e9curit\u00e9 cloud et r\u00e9seau de distribution d&#8217;applications (ADN) le fournisseur F5 a publi\u00e9 mercredi des correctifs pour contenir 43 bogues couvrant ses produits. Du 43 probl\u00e8mes trait\u00e9sun est class\u00e9 critique, 17 sont class\u00e9s \u00e9lev\u00e9s, 24 sont class\u00e9s moyens et un est class\u00e9 faible en gravit\u00e9. Le principal parmi les d\u00e9fauts est CVE-2022-1388qui porte un score [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":127935,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[60488,5597,4168,841,22,4158,4165,4161,28640,2526,525,4157,4159,4171,4170,4167,4955,4160,197,4163,4162,4172,4169,196,4166,3667,4164],"class_list":["post-127934","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bigip","tag-code","tag-comment-pirater","tag-contre","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dexecution","tag-distance","tag-garde","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-met","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/127934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=127934"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/127934\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/127935"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=127934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=127934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=127934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}