Kritische F5-BIG-IP-Sicherheitslücke wird von Hackern aktiv ausgenutzt

Nutzer der BIG-IP-Anwendungsdienste von F5 könnten durch eine kritische Sicherheitslücke gefährdet sein, die es einem nicht authentifizierten Angreifer auf dem BIG-IP-System ermöglicht, beliebige Systembefehle auszuführen, Dateien zu erstellen oder zu löschen oder Dienste zu deaktivieren. Die Schwachstelle ist als CVE-2022-1388 mit einem Schweregrad von 9,8 eingestuft – knapp unter dem höchstmöglichen Wert von 10. Die US-amerikanische […]

Verfasst von
Julien Maury
Julien Maury
May 12, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Nutzer der BIG-IP-Anwendungsdienste von F5 könnten durch eine kritische Sicherheitslücke gefährdet sein, die es einem nicht authentifizierten Angreifer auf dem BIG-IP-System ermöglicht, beliebige Systembefehle auszuführen, Dateien zu erstellen oder zu löschen oder Dienste zu deaktivieren.

Die Schwachstelle ist als CVE-2022-1388 mit einem Schweregrad von 9,8 eingestuft – knapp unter dem höchstmöglichen Wert von 10. Die US-amerikanische Cybersecurity and Infrastructure Security Agency hat dazu aufgefordert Nutzer und Admins, so bald wie möglich Updates einzuspielen und Workarounds anzuwenden.

Die Schwachstelle kann aus der Ferne angegriffen werden, um in ein Unternehmensnetzwerk einzudringen. Inzwischen sind verschiedene POCs (Proofs of Concept) öffentlich auf GitHub verfügbar, etwa dieser hier. Daher besteht die beste Lösung darin, das Update einzuspielen, da F5 die Schwachstelle bereits behoben hat.

Mit anderen Worten: Es handelt sich um eine kritische RCE (Remote Code Execution), daher sollten Nutzer und Administratoren so bald wie möglich aktualisieren.

Lesen Sie auch: Die beste Patch-Management-Software und -Tools

Verwundbare F5-Geräte

Zum Zeitpunkt der Erstellung dieses Artikels listete Shodan mehr als 2.500 verwundbare Geräte auf, hauptsächlich in den USA, China und Korea.

Jedenfalls nutzen Hacker die Schwachstelle aktiv aus, und Spezialisten beobachten laut dem Twitter-Nutzer Balgan, alias Tiago Henriques vom digitalen Versicherungsunternehmen Coalition, „aktives Scannen und Ausnutzen der neuesten F5-Schwachstelle“:

Welche F5-Geräte sind verwundbar?

BIG-IP-Geräte vor Version 17.0.0 sind für Angriffe anfällig. F5 beschrieb den Fehler ausführlich:

„Diese Schwachstelle kann es einem nicht authentifizierten Angreifer mit Netzwerkzugriff auf das BIG-IP-System über den Management-Port und/oder Self-IP-Adressen ermöglichen, beliebige Systembefehle auszuführen, Dateien zu erstellen oder zu löschen oder Dienste zu deaktivieren. Es gibt keine Gefährdung der Datenebene; es handelt sich ausschließlich um ein Problem der Steuerungsebene.“

Advertisement

Nutzer, die die vollständige Liste einsehen möchten, finden sie beim F5-Support. F5 wies allerdings darauf hin, dass das Unternehmen „nur Softwareversionen bewertet, die in ihrem Lebenszyklus noch nicht die Phase End of Technical Support (EoTS) erreicht haben“.

Nicht alle Produkte sind dem höchsten Risiko ausgesetzt. Lesen Sie daher die Hinweise auf der Support-Seite sorgfältig durch.

Außerdem gibt es eine vollständige Anleitung zum Aktualisieren und Upgrade Ihres BIG-IP-Geräts, falls Sie weitere Unterstützung benötigen.

Beachten Sie außerdem, dass kritische CVEs für Produkte unter Version 13 nicht behoben werden:

Produkte in dieser Kategorie sind einem hohen Risiko ausgesetzt und können von einem nicht authentifizierten Angreifer angegriffen werden. Sie sollten jedoch auch dann aktualisieren, wenn Ihr Produkt in eine niedrigere Kategorie fällt (hohe CVEs, mittlere CVEs usw.), da angemeldete Angreifer weiterhin einige Einschränkungen umgehen können.

Lesen Sie auch: Die 13 besten Tools zum Scannen von Sicherheitslücken

Leicht auszunutzen

Einer der am meisten unterschätzten Aspekte von Hacking ist vermutlich, wie leicht sich manche Systeme kompromittieren lassen. Viele Menschen glauben, Hacker würden nur anspruchsvolle Exploits bevorzugen, deren Umsetzung Tage, Wochen oder sogar Monate dauert und die nur von Genies entwickelt werden können.

Hacker lieben zwar Herausforderungen, gehen aber auch pragmatisch vor – besonders wenn Geld und hohe Einsätze im Spiel sind. Wenn sich eine Schwachstelle leicht ausnutzen lässt, greifen sie an.

Einige Sicherheitsforscher wie Jake Williams zweifeln sogar an der Herkunft der Schwachstelle:

„Ich bin nicht völlig davon überzeugt, dass dieser Code nicht von einem Entwickler eingeschleust wurde, der für ein Unternehmen zur Reaktion auf Sicherheitsvorfälle Industriespionage betrieben hat – als eine Art Garantie für künftige Einnahmen.“

Es ist derzeit ziemlich schwierig, vielleicht sogar unmöglich, das zu bestimmen. Ein weiteres Detail hat jedoch ähnliche Fragen aufgeworfen: Der betroffene verwundbare Endpunkt heißt „bash“, wie die beliebte Linux-Shell:

mgmt/tm/util/bash

Seitdem wurden viele öffentliche POCs veröffentlicht. Für die meisten sind Passwörter erforderlich, einige konnten die Schwachstelle jedoch ohne Passwort ausnutzen und sogar eine PHP-basierte Shell einschleusen, die auf dem entfernten Zielsystem eine Hintertür installiert.


Die Shell wird unter „/tmp/f5.sh“ abgelegt und die Payload wird unter „/usr/local/www/xui/common/css/“ installiert. Nach der Ausführung wird die Payload entfernt.

Advertisement

Eine weitere Ressource, um die eigene Verwundbarkeit zu ermitteln

Zusätzlich zur Liste der verwundbaren Geräte haben Forscher von Randori, einem auf das Management von Angriffsflächen spezialisierten Unternehmen, veröffentlicht ein Bash-Skript, mit dem sich feststellen lässt, ob Sie verwundbar sind.

Unabhängig von ihrer Herkunft ist die Schwachstelle ein Notfall, da der Exploit öffentlich verfügbar und relativ einfach nachzustellen ist und BIG-IP-Produkte in Unternehmen weit verbreitet sind.

Obwohl die Management-Oberfläche massiv angegriffen wird, ist sie nicht der einzige mögliche Angriffsweg. Wenn Sie aus irgendeinem Grund nicht aktualisieren können, müssen Sie zumindest Folgendes tun:

Router und Netzwerkgeräte sind kritische Zugangspunkte zu Ihrer Umgebung. Es ist unerlässlich, sie regelmäßig zu aktualisieren und nicht die Standardkonfigurationen zu verwenden. Außerdem müssen Nutzer die richtigen Geräte mit aktivem Support sowie Anbieter auswählen, die solche Schwachstellen schnell beheben können.

Lesen Sie als Nächstes: Die besten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.