Le 27 octobre 2023, F5 a publié un avis de sécurité concernant une vulnérabilité critique affectant le système BIG-IP, permettant à un attaquant non authentifié d’exécuter à distance des commandes système arbitraires. Cette vulnérabilité, identifiée sous le nom CVE-2023-46747, présente un score CVSS de 9,8 sur 10. (cert.europa.eu)
La vulnérabilité réside dans le composant de l’utilitaire de configuration de BIG-IP, permettant à un attaquant disposant d’un accès réseau au système BIG-IP via le port de gestion ou les adresses IP internes d’exécuter des commandes système arbitraires. Cette faille affecte toutes les versions de BIG-IP, y compris les versions 17.1.0, 16.1.0 à 16.1.4, 15.1.0 à 15.1.10, 14.1.0 à 14.1.5 et 13.1.0 à 13.1.5. (cert.europa.eu)
F5 a publié des correctifs pour remédier à cette vulnérabilité dans les versions suivantes :
- BIG-IP 17.1.0.3 avec le correctif Hotfix-BIGIP-17.1.0.3.0.75.4-ENG
- BIG-IP 16.1.4.1 avec le correctif Hotfix-BIGIP-16.1.4.1.0.50.5-ENG
- BIG-IP 15.1.10.2 avec le correctif Hotfix-BIGIP-15.1.10.2.0.44.2-ENG
- BIG-IP 14.1.5.6 avec le correctif Hotfix-BIGIP-14.1.5.6.0.10.6-ENG
- BIG-IP 13.1.5.1 avec le correctif Hotfix-BIGIP-13.1.5.1.0.20.2-ENG
Il est fortement recommandé aux administrateurs de mettre à jour leurs systèmes vers ces versions corrigées pour asr la sécurité de leurs infrastructures. (cert.europa.eu)
Cette vulnérabilité souligne l’importance de maintenir à jour les systèmes de gestion des applications pour prévenir les risques de sécurité potentiels.

