Ранее в этом месяце F5 Networks выпустила патчи для исправления четырех критических багов в составе BIG-IP и BIG-IQ. Тогда разработчики писали, что эти уязвимости могут привести к атакам на отказ в обслуживании (DoS) и даже к удаленному выполнению произвольного кода без аутентификации.
Одна из наиболее серьезных исправленных уязвимостей имеет идентификатор CVE-2021-22986 и затрагивает различные устройства с F5 iControl REST на борту. Эта RCE-проблема позволяет выполнить в уязвимых системах iControl REST API произвольный код без аутентификации. По сути, это означает, что любым доступным интерфейсом F5 iControl REST могут злоупотребить злоумышленники. Именно поэтому ошибка получила 9,8 баллов из 10 по шкале CVSSv3.
Еще на прошлой неделе на портале Rapid7 AttackerKB был опубликован PoC-эксплоит для этой проблемы. Хотя эксплоит был неполным, он все же позволил злоумышленникам разработать собственные инструменты, и уже тогда специалисты предупреждали о грядущей волне атак.
Uploaded a few of my notes and PoCs from investigating CVE-2021-22986 (F5 iControl REST) this past week. https://t.co/TGCLCR8CzR
— wvu (@wvuuuuuuuuuuuuu) March 15, 2021
Начиная с 18 марта эксперты компании Bad Packets фиксируют массовые сканирования интернета, посредством которых злоумышленники пытаются обнаружить уязвимые устройства F5 с интерфейсом iControl REST.
Mass scanning activity detected from 135.148.33.100 (?? Tor exit node) checking for F5 iControl REST endpoints vulnerable to remote command execution (CVE-2021-22986).
— Bad Packets (@bad_packets) March 18, 2021
Vendor advisory: https://t.co/MsZmXEtcTn#threatintel
В конце прошлой недели аналитики NCC Group и вовсе предупредили, что обнаружили полноценные атаки, в ходе которых хакеры развертывали полные цепочки эксплоитов для атак на проблему CVE-2021-22986.
We are now seeing full chain exploitation of F5 BIG-IP/BIG-IQ iControl REST API vulnerabilities CVE-2021-22986 - IoCs in the updated blog - we will share more has we have -https://t.co/gBoOND79Ll
— NCC Group Research & Technology (@NCCGroupInfosec) March 19, 2021
Теперь ИБ-эксперты ожидают, что в ближайшие месяцы таких атак станет только больше. Ведь устройства F5 очень популярны и часто используются в качестве балансировщиков нагрузки и шлюзов доступа в крупных корпоративных сетях, государственных учреждениях, центрах обработки данных и в инфраструктуре интернет-провайдеров.