Une faille critique de F5 BIG-IP activement exploitée par des hackers

Les utilisateurs des services applicatifs BIG-IP de F5 pourraient être exposés à une faille critique permettant à un attaquant non authentifié sur le système BIG-IP d’exécuter des commandes système arbitraires, de créer ou supprimer des fichiers, ou de désactiver des services. La vulnérabilité est référencée sous le numéro CVE-2022-1388, avec une note de gravité de 9,8, juste en dessous de la note maximale possible de 10. L’Agence américaine de cybersécurité et de sécurité des infrastructures […]

Écrit par
Julien Maury
Julien Maury
May 12, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les utilisateurs des services applicatifs BIG-IP de F5 pourraient être exposés à une faille critique permettant à un attaquant non authentifié sur le système BIG-IP d’exécuter des commandes système arbitraires, de créer ou supprimer des fichiers, ou de désactiver des services.

La vulnérabilité est référencée sous le numéro CVE-2022-1388 avec une note de gravité de 9,8, juste en dessous de la note maximale possible de 10. L’Agence américaine de cybersécurité et de sécurité des infrastructures a encouragé les utilisateurs et les administrateurs à appliquer les mises à jour et les solutions de contournement dès que possible.

La vulnérabilité peut être exploitée à distance pour infiltrer un réseau d’entreprise. Plusieurs POC (proofs of concept, ou preuves de concept) sont déjà accessibles publiquement sur GitHub, comme celui-ci. La meilleure façon de corriger le problème consiste donc à effectuer la mise à jour, F5 ayant corrigé la vulnérabilité.

Autrement dit, il s’agit d’une vulnérabilité critique de RCE (exécution de code à distance) contre laquelle les utilisateurs et les administrateurs doivent se protéger en effectuant la mise à jour dès que possible.

À lire aussi : les meilleurs logiciels et outils de gestion des correctifs

Appareils F5 vulnérables

Au moment de la rédaction de cet article, Shodan recensait plus de 2 500 appareils vulnérables, principalement aux États-Unis, en Chine et en Corée.

Quoi qu’il en soit, des hackers exploitent activement la faille et des spécialistes observent « une analyse et une exploitation actives de la dernière vulnérabilité de F5 », selon l’utilisateur de Twitter Balgan, alias Tiago Henriques, de la compagnie d’assurance numérique Coalition :

Quels appareils F5 sont vulnérables ?

Les appareils BIG-IP antérieurs à la version 17.0.0 sont vulnérables aux attaques. F5 a fourni une description détaillée du bug :

« Cette vulnérabilité peut permettre à un attaquant non authentifié disposant d’un accès réseau au système BIG-IP par le port de gestion et/ou les adresses IP self d’exécuter des commandes système arbitraires, de créer ou supprimer des fichiers, ou de désactiver des services. Le plan de données n’est pas exposé ; il s’agit uniquement d’un problème affectant le plan de contrôle. »

Advertisement

Les utilisateurs qui souhaitent obtenir la liste complète peuvent consulter l’assistance F5, bien que F5 ait précisé que l’entreprise « n’évalue que les versions logicielles qui n’ont pas encore atteint la phase de fin du support technique (EoTS) de leur cycle de vie ».

Tous les produits ne sont pas exposés au niveau de risque le plus élevé ; veillez donc à lire attentivement les instructions figurant sur la page d’assistance.

Il existe également un guide complet pour mettre à jour et faire évoluer votre appareil BIG-IP si vous avez besoin d’une aide supplémentaire.

Il convient de noter que les CVE critiques ne sont pas corrigées pour les produits antérieurs à la version 13 :

Les produits de cette catégorie présentent un risque élevé et peuvent être attaqués par un attaquant non authentifié. Vous devez toutefois effectuer la mise à jour même si votre produit appartient à une catégorie inférieure (CVE élevées, CVE moyennes, etc.), car des attaquants authentifiés peuvent toujours contourner certaines restrictions.

À lire aussi : les 13 meilleurs outils d’analyse des vulnérabilités

Facile à exploiter

L’un des aspects du piratage les plus sous-estimés est probablement la facilité avec laquelle certaines choses peuvent être piratées. Beaucoup pensent que les hackers aiment uniquement les exploits complexes qui nécessitent des jours, des semaines, voire des mois, et qui ne peuvent être résolus que par des cerveaux brillants.

Les hackers aiment certes les défis, mais ils adoptent aussi une approche pragmatique, surtout lorsque de l’argent et des enjeux considérables sont en jeu. Si une vulnérabilité est facile à exploiter, ils l’attaqueront.

Certains chercheurs en sécurité, comme Jake Williams, se montrent même sceptiques quant à l’origine de la faille :

« Je ne suis pas totalement convaincu que ce code n’ait pas été implanté par un développeur pratiquant l’espionnage industriel pour le compte d’une entreprise de réponse aux incidents, dans le cadre d’une sorte de mécanisme de garantie de revenus. »

Il est pour l’instant très difficile, voire impossible, de le déterminer, mais un autre détail a soulevé ce type d’interrogations : le point d’accès vulnérable concerné s’appelle « bash », comme le célèbre shell Linux :

mgmt/tm/util/bash

De nombreux POC publics ont été publiés depuis. La plupart nécessitent des mots de passe, mais certains ont réussi à exploiter la vulnérabilité sans mot de passe et ont même déposé un shell basé sur PHP, qui installe une porte dérobée sur la cible distante :


Le shell est déposé dans « /tmp/f5.sh » et la charge utile est installée dans « /usr/local/www/xui/common/css/ ». Après exécution, la charge utile est supprimée.

Advertisement

Une autre ressource pour déterminer si vous êtes vulnérable

En plus de la liste des appareils vulnérables, les chercheurs de Randori, une entreprise spécialisée dans la gestion de la surface d’attaque, ont publié un code Bash permettant de déterminer si vous êtes vulnérable ou non.

Quelle que soit son origine, cette vulnérabilité constitue une urgence, car l’exploit est public, assez facile à reproduire et les produits BIG-IP sont couramment utilisés dans les entreprises.

Bien que l’interface de gestion soit massivement attaquée, ce n’est pas le seul vecteur possible. Si vous ne pouvez pas effectuer la mise à jour pour une raison quelconque, vous devez au moins prendre les mesures suivantes :

Les routeurs et les appareils réseau sont des points d’entrée critiques dans votre environnement. Il est essentiel de les mettre régulièrement à jour et de ne pas utiliser les configurations par défaut. En outre, les utilisateurs doivent choisir des appareils bénéficiant d’un support actif et des fournisseurs capables de corriger rapidement ce type de vulnérabilité.

À lire ensuite : les meilleurs outils de gestion des vulnérabilités

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.