Les utilisateurs des services applicatifs BIG-IP de F5 pourraient être exposés à une faille critique permettant à un attaquant non authentifié sur le système BIG-IP d’exécuter des commandes système arbitraires, de créer ou supprimer des fichiers, ou de désactiver des services.
La vulnérabilité est référencée sous le numéro CVE-2022-1388 avec une note de gravité de 9,8, juste en dessous de la note maximale possible de 10. L’Agence américaine de cybersécurité et de sécurité des infrastructures a encouragé les utilisateurs et les administrateurs à appliquer les mises à jour et les solutions de contournement dès que possible.
La vulnérabilité peut être exploitée à distance pour infiltrer un réseau d’entreprise. Plusieurs POC (proofs of concept, ou preuves de concept) sont déjà accessibles publiquement sur GitHub, comme celui-ci. La meilleure façon de corriger le problème consiste donc à effectuer la mise à jour, F5 ayant corrigé la vulnérabilité.
Autrement dit, il s’agit d’une vulnérabilité critique de RCE (exécution de code à distance) contre laquelle les utilisateurs et les administrateurs doivent se protéger en effectuant la mise à jour dès que possible.
À lire aussi : les meilleurs logiciels et outils de gestion des correctifs
Appareils F5 vulnérables
Au moment de la rédaction de cet article, Shodan recensait plus de 2 500 appareils vulnérables, principalement aux États-Unis, en Chine et en Corée.
Quoi qu’il en soit, des hackers exploitent activement la faille et des spécialistes observent « une analyse et une exploitation actives de la dernière vulnérabilité de F5 », selon l’utilisateur de Twitter Balgan, alias Tiago Henriques, de la compagnie d’assurance numérique Coalition :
Quels appareils F5 sont vulnérables ?
Les appareils BIG-IP antérieurs à la version 17.0.0 sont vulnérables aux attaques. F5 a fourni une description détaillée du bug :
« Cette vulnérabilité peut permettre à un attaquant non authentifié disposant d’un accès réseau au système BIG-IP par le port de gestion et/ou les adresses IP self d’exécuter des commandes système arbitraires, de créer ou supprimer des fichiers, ou de désactiver des services. Le plan de données n’est pas exposé ; il s’agit uniquement d’un problème affectant le plan de contrôle. »
Les utilisateurs qui souhaitent obtenir la liste complète peuvent consulter l’assistance F5, bien que F5 ait précisé que l’entreprise « n’évalue que les versions logicielles qui n’ont pas encore atteint la phase de fin du support technique (EoTS) de leur cycle de vie ».
Tous les produits ne sont pas exposés au niveau de risque le plus élevé ; veillez donc à lire attentivement les instructions figurant sur la page d’assistance.
Il existe également un guide complet pour mettre à jour et faire évoluer votre appareil BIG-IP si vous avez besoin d’une aide supplémentaire.
Il convient de noter que les CVE critiques ne sont pas corrigées pour les produits antérieurs à la version 13 :
Les produits de cette catégorie présentent un risque élevé et peuvent être attaqués par un attaquant non authentifié. Vous devez toutefois effectuer la mise à jour même si votre produit appartient à une catégorie inférieure (CVE élevées, CVE moyennes, etc.), car des attaquants authentifiés peuvent toujours contourner certaines restrictions.
À lire aussi : les 13 meilleurs outils d’analyse des vulnérabilités
Facile à exploiter
L’un des aspects du piratage les plus sous-estimés est probablement la facilité avec laquelle certaines choses peuvent être piratées. Beaucoup pensent que les hackers aiment uniquement les exploits complexes qui nécessitent des jours, des semaines, voire des mois, et qui ne peuvent être résolus que par des cerveaux brillants.
Les hackers aiment certes les défis, mais ils adoptent aussi une approche pragmatique, surtout lorsque de l’argent et des enjeux considérables sont en jeu. Si une vulnérabilité est facile à exploiter, ils l’attaqueront.
Certains chercheurs en sécurité, comme Jake Williams, se montrent même sceptiques quant à l’origine de la faille :
« Je ne suis pas totalement convaincu que ce code n’ait pas été implanté par un développeur pratiquant l’espionnage industriel pour le compte d’une entreprise de réponse aux incidents, dans le cadre d’une sorte de mécanisme de garantie de revenus. »
Il est pour l’instant très difficile, voire impossible, de le déterminer, mais un autre détail a soulevé ce type d’interrogations : le point d’accès vulnérable concerné s’appelle « bash », comme le célèbre shell Linux :
mgmt/tm/util/bash
De nombreux POC publics ont été publiés depuis. La plupart nécessitent des mots de passe, mais certains ont réussi à exploiter la vulnérabilité sans mot de passe et ont même déposé un shell basé sur PHP, qui installe une porte dérobée sur la cible distante :
Le shell est déposé dans « /tmp/f5.sh » et la charge utile est installée dans « /usr/local/www/xui/common/css/ ». Après exécution, la charge utile est supprimée.
Une autre ressource pour déterminer si vous êtes vulnérable
En plus de la liste des appareils vulnérables, les chercheurs de Randori, une entreprise spécialisée dans la gestion de la surface d’attaque, ont publié un code Bash permettant de déterminer si vous êtes vulnérable ou non.
Quelle que soit son origine, cette vulnérabilité constitue une urgence, car l’exploit est public, assez facile à reproduire et les produits BIG-IP sont couramment utilisés dans les entreprises.
Bien que l’interface de gestion soit massivement attaquée, ce n’est pas le seul vecteur possible. Si vous ne pouvez pas effectuer la mise à jour pour une raison quelconque, vous devez au moins prendre les mesures suivantes :
- Bloquer l’accès à iControl REST via l’adresse IP self
- Bloquer l’accès à iControl REST via l’interface de gestion
- Modifier la configuration httpd de BIG-IP
Les routeurs et les appareils réseau sont des points d’entrée critiques dans votre environnement. Il est essentiel de les mettre régulièrement à jour et de ne pas utiliser les configurations par défaut. En outre, les utilisateurs doivent choisir des appareils bénéficiant d’un support actif et des fournisseurs capables de corriger rapidement ce type de vulnérabilité.
À lire ensuite : les meilleurs outils de gestion des vulnérabilités





