A vulnerability exists in BIG-IP and BIG-IQ systems where a highly privileged, authenticated attacker with at least the Certificate Manager role can modify configuration objects that allow running arbitrary commands. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
A critical privilege escalation vulnerability in F5 BIG-IP and BIG-IQ systems allows authenticated users with Certificate Manager role to execute arbitrary commands through configuration object manipulation. With CVSS 8.7 and no patch currently available, this poses significant risk to organizations using these systems for load balancing and application delivery. Immediate compensating controls and access restrictions are essential until patches are released.
IMMEDIATE ACTIONS:
1. Audit all BIG-IP and BIG-IQ systems in your environment and document Certificate Manager role assignments
2. Restrict Certificate Manager role access to only essential personnel with documented business justification
3. Implement multi-factor authentication (MFA) for all privileged accounts accessing BIG-IP/BIG-IQ management interfaces
4. Enable comprehensive audit logging for all configuration changes and command execution
5. Monitor for suspicious configuration modifications, particularly certificate-related changes
COMPENSATING CONTROLS:
6. Implement network segmentation to restrict management interface access to dedicated admin networks
7. Deploy behavioral analytics to detect anomalous command execution patterns
8. Establish read-only access for non-administrative Certificate Manager functions where possible
9. Implement change management procedures requiring approval for all configuration modifications
10. Use privileged access management (PAM) solutions to monitor and log all privileged sessions
DETECTION RULES:
11. Alert on any configuration object modifications by Certificate Manager role accounts outside change windows
12. Monitor for execution of system commands through BIG-IP configuration interfaces
13. Track failed authentication attempts and privilege escalation attempts
14. Monitor for unusual API calls to configuration endpoints
PATCHING:
15. Subscribe to F5 security advisories and apply patches immediately upon release
16. Maintain inventory of BIG-IP/BIG-IQ versions and prioritize systems on unsupported versions for upgrade
الإجراءات الفورية:
1. تدقيق جميع أنظمة BIG-IP و BIG-IQ وتوثيق تعيينات دور مدير الشهادات
2. تقييد وصول دور مدير الشهادات للموظفين الأساسيين فقط مع توثيق المبرر التجاري
3. تطبيق المصادقة متعددة العوامل (MFA) لجميع الحسابات المميزة
4. تفعيل تسجيل التدقيق الشامل لجميع تغييرات التكوين وتنفيذ الأوامر
5. مراقبة التعديلات المريبة على التكوين، خاصة التغييرات المتعلقة بالشهادات
الضوابط التعويضية:
6. تطبيق تقسيم الشبكة لتقييد وصول واجهة الإدارة إلى شبكات الإدارة المخصصة
7. نشر تحليلات السلوك للكشف عن أنماط تنفيذ الأوامر الشاذة
8. إنشاء وصول للقراءة فقط لوظائف مدير الشهادات غير الإدارية
9. تطبيق إجراءات إدارة التغيير التي تتطلب الموافقة على جميع التعديلات
10. استخدام حلول إدارة الوصول المميز (PAM) لمراقبة جلسات العمل
قواعد الكشف:
11. تنبيهات على تعديلات كائنات التكوين من قبل حسابات دور مدير الشهادات خارج نوافذ التغيير
12. مراقبة تنفيذ أوامر النظام من خلال واجهات تكوين BIG-IP
13. تتبع محاولات المصادقة الفاشلة ومحاولات تصعيد الامتيازات
14. مراقبة استدعاءات API غير العادية لنقاط نهاية التكوين
التصحيح:
15. الاشتراك في تنبيهات أمان F5 وتطبيق التصحيحات فوراً عند الإصدار
16. الحفاظ على جرد إصدارات BIG-IP/BIG-IQ وأولويات الأنظمة على الإصدارات غير المدعومة للترقية