Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Alert Sicurezza F5: Svelata una vulnerabilità RCE in BIG-IP da 9.8 di score

Redazione RHC : 28 Ottobre 2023 08:58

La multinazionale F5, specializzata in servizi legati a siti e applicazioni Internet, ha avvertito i suoi clienti di una nuova vulnerabilità critica nel suo prodotto BIG-IP, che consente l’esecuzione di codice remoto senza autenticazione.

Questa vulnerabilità, scoperta nel componente dell’utilità di configurazione, ha ricevuto l’identificatore CVE-2023-46747 ed è stata valutata 9,8 su 10 nella scala CVSS .

La scoperta della vulnerabilità è attribuita ai ricercatori Michael Weber e Thomas Hendrickson di Praetorian. I ricercatori hanno anche pubblicato il loro rapporto tecnico che descrive in dettaglio il funzionamento del CVE-2023-46747.

Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi (o persone di qualsiasi età) alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    F5 ha spiegato: “Questa vulnerabilità potrebbe consentire a un utente malintenzionato non autenticato con accesso di rete a un sistema BIG-IP attraverso la porta di gestione e/o i propri indirizzi IP di eseguire comandi di sistema arbitrari”. Il problema è legato solo all’interfaccia di controllo del prodotto.

    L’azienda ha identificato le seguenti versioni vulnerabili di BIG-IP:

    • 17.1.0 (risolto in 17.1.0.3 + Hotfix-BIGIP-17.1.0.3.0.75.4-ENG);
    • 16.1.0 – 16.1.4 (risolto in 16.1.4.1 + Hotfix-BIGIP-16.1.4.1.0.50.5-ENG);
    • 15.1.0 – 15.1.10 (risolto in 15.1.10.2 + Hotfix-BIGIP-15.1.10.2.0.44.2-ENG);
    • 14.1.0 – 14.1.5 (risolto in 14.1.5.6 + Hotfix-BIGIP-14.1.5.6.0.10.6-ENG);
    • 13.1.0 – 13.1.5 (risolto in 13.1.5.1 + Hotfix-BIGIP-13.1.5.1.0.20.2-ENG);

    Come soluzione temporanea, F5 ha suggerito di utilizzare uno script speciale , utilizzabile a partire dalla versione 14.1.0. I rappresentanti dell’azienda hanno sottolineato che questo script non dovrebbe essere utilizzato sulle versioni BIG-IP inferiori alla 14.1.0 Lo script stesso e le istruzioni per il suo utilizzo sono disponibili sulla pagina dei consigli dell’azienda .

    Ulteriori consigli per gli utenti includono i seguenti suggerimenti:

    Vale la pena notare che il CVE-2023-46747 è la terza vulnerabilità legata all’esecuzione di codice remoto non autenticato scoperta nell’interfaccia utente di BIG-IP TMUI, dopo il CVE-2020-5902 e CVE-2022-1388.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Attacco Hacker a 4chan! Dove è nato Anonymous, probabilmente chiuderà per sempre

    L’imageboard di 4chan è praticamente inattivo da lunedì sera (14 aprile), apparentemente a causa di un attacco hacker. I membri dell’imageboard Soyjak party (noto anche semplic...

    Zero-day su iPhone, Mac e iPad: Apple corre ai ripari con patch d’emergenza

    Apple ha rilasciato patch di emergenza per correggere due vulnerabilità zero-day. Secondo l’azienda, questi problemi sono stati sfruttati in attacchi mirati ed “estremamen...

    CVE e MITRE salvato dagli USA. L’Europa spettatrice inerme della propria Sicurezza Nazionale

    Quanto accaduto in questi giorni deve rappresentare un campanello d’allarme per l’Europa.Mentre il programma CVE — pilastro della sicurezza informatica globale — rischiava ...

    Spotify è Andato giù e DarkStorm Rivendica un attacco DDoS col botto!

    ​Il 16 aprile 2025, Spotify ha subito un’interruzione del servizio che ha colpito numerosi utenti in Italia e nel mondo. A partire dalle ore 14:00, migliaia di segnalazioni sono state re...

    20 Milioni di euro persi da IKEA per un attacco Ransomware

    Fourlis Group, il gestore dei negozi IKEA in Grecia, Cipro, Romania e Bulgaria, ha dichiarato di aver subito un attacco ransomware prima del Black Friday del 27 novembre 2024, che ha causato...