BIG-IP APM
Die Schwachstelle betrifft das Zugriffsmodul BIG-IP APM von F5. Sie tritt auf, wenn auf einem virtuellen Server sowohl eine Zugriffsrichtlinie als auch ein OAuth-Profil konfiguriert sind und das System dabei als OAuth-Autorisierungsserver arbeitet. Speziell präparierter Datenverkehr führt in diesem Fall zu einem Speicherfehler auf dem Heap – Daten werden über den vorgesehenen Speicherbereich hinaus geschrieben. Ein Angreifer kann das ausnutzen, ohne sich zuvor anmelden zu müssen, und auf dem betroffenen System eigenen Code ausführen. Der Fehler liegt in der Datenverarbeitungsebene, die den eigentlichen Anwendungsverkehr abwickelt; die Verwaltungsebene ist nicht betroffen. Auch Systeme, die im abgesicherten Appliance-Modus betrieben werden, sind angreifbar. Nicht betroffen sind Installationen, in denen APM ausschließlich als OAuth-Client oder Ressourcenserver genutzt wird, ohne dass Autorisierungsserver-Profile eingerichtet sind.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem die Erreichbarkeit der betroffenen Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.