← volver
CVE-2022-1388criticalbajo ataqueransomwareCWE-306

CVE-2022-1388

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD5 may
1ª PoC5 may
metasploit4 may
CISA KEV+5d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
130 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-31

Apply updates per vendor instructions.

Resumen

CVE-2022-1388 é um bypass de autenticação (CWE-306) na interface de gerenciamento iControl REST do F5 BIG-IP que permite execução remota de comandos com privilégios de root, sem autenticação. A falha só é explorável através do plano de gerenciamento (management interface ou self IP com iControl REST exposto), não pelo plano de dados que processa tráfego de aplicação — mas onde essa interface está acessível pela internet, a exploração é trivial e foi massivamente automatizada dias após a divulgação.

Detalle técnico

A falha está no tratamento de requisições à API iControl REST do BIG-IP. Segundo a F5, 'undisclosed requests' conseguem contornar a verificação de autenticação — a empresa nunca detalhou publicamente o mecanismo exato do bypass, mas pesquisadores (Horizon3, Positive Technologies) demonstraram que é possível manipular cabeçalhos da requisição, incluindo um valor arbitrário em X-F5-Auth-Token combinado com uma estrutura de requisição específica, para fazer o serviço tratar a chamada como já autenticada.

Uma vez contornada a autenticação, o atacante pode chamar endpoints administrativos do iControl REST, entre eles /mgmt/tm/util/bash, que aceita um corpo JSON com os campos 'command' e 'utilCmdArgs'. Esse endpoint existe para permitir que administradores executem comandos shell via API — com o bypass, qualquer requisição não autenticada ganha essa capacidade.

O processo que atende o iControl REST roda com privilégios elevados no BIG-IP; comandos executados por essa via retornam com uid=0(root), ou seja, controle total do appliance, não apenas do serviço web. Isso inclui leitura/escrita de arquivos, criação de contas, desabilitação de serviços e pivotamento para a rede interna a partir do dispositivo comprometido.

As versões 12.1.x e 11.6.x completas (todas as builds) constam como vulneráveis na descrição oficial, mas por estarem em End of Technical Support não foram avaliadas para correção — ou seja, permanecem vulneráveis indefinidamente e o único remédio é migrar de versão.

Cómo se explota

O vetor é rede: uma requisição HTTP POST à porta de gerenciamento do BIG-IP (por padrão TCP 443 ou 8443 em instâncias VE com NIC única) dirigida a endpoints do iControl REST, sem necessidade de credenciais válidas nem de qualquer interação do usuário legítimo. Não há pré-condição de configuração não padrão para a falha em si — o requisito real é que a interface de gerenciamento iControl REST esteja alcançável pelo atacante, seja pela self IP com Port Lockdown permissivo, seja pela interface de management exposta à internet.

A exploração pública demonstrada usa o endpoint /mgmt/tm/util/bash para rodar comandos arbitrários via o parâmetro utilCmdArgs, retornando saída com privilégios de root. A complexidade é baixa: existe módulo Metasploit, template Nuclei e PoCs publicados, o que tornou a exploração acessível a scanners automatizados dias após a divulgação — a CISA registrou o CVE no catálogo KEV cinco dias após a publicação, e relatos da época apontavam cerca de 2.500 instâncias com a interface de gerenciamento exposta à internet sendo varridas ativamente.

O resultado final para o atacante é controle total do appliance BIG-IP: execução de comando como root, o que viabiliza persistência (criação de contas, webshells), exfiltração de configuração/certificados, e uso do dispositivo como ponto de pivotamento para a rede interna que ele protege — um cenário particularmente grave porque BIG-IP tipicamente fica na borda de redes críticas.

Versiones

Afectadas
16.1.x anteriores a 16.1.2.2; 15.1.x anteriores a 15.1.5.1; 14.1.x anteriores a 14.1.4.6; 13.1.x anteriores a 13.1.5; todas as versões 12.1.x; todas as versões 11.6.x.
Corregidas en
16.1.2.2 (branch 16.1.x); 15.1.5.1 (branch 15.1.x); 14.1.4.6 (branch 14.1.x); 13.1.5 (branch 13.1.x). Não há correção para 12.1.x e 11.6.x — branches em End of Technical Support, sem avaliação de correção pelo fornecedor; migração de versão é a única saída.

Cómo protegerse

A correção definitiva é atualizar para 16.1.2.2 (branch 16.1.x), 15.1.5.1 (branch 15.1.x), 14.1.4.6 (branch 14.1.x) ou 13.1.5 (branch 13.1.x). As branches 12.1.x e 11.6.x, integralmente vulneráveis, não recebem correção por estarem em End of Technical Support — a única mitigação real nesses casos é migrar para uma branch suportada.

Quando a atualização imediata não é viável, a F5 publicou três mitigações compensatórias, na ordem de preferência: (1) bloquear todo acesso ao iControl REST através das self IPs, ajustando Port Lockdown para 'Allow None' em cada self IP, ou 'Allow Custom' excluindo explicitamente o iControl REST se outras portas precisarem ficar abertas; (2) restringir o acesso à interface de management apenas a usuários e dispositivos confiáveis, via rede segura/isolada — nunca expondo essa interface à internet; (3) modificar a configuração do httpd do BIG-IP para bloquear as requisições que abusam do bypass, usada como alternativa ou complemento quando as duas anteriores não são possíveis no ambiente.

O custo dessas mitigações é baixo em ambientes bem segmentados, já que a interface de management nunca deveria estar na internet — mas em ambientes que dependem de acesso remoto direto a essa interface para operação, restringi-la exige repensar o acesso administrativo (VPN, bastion, allowlist de IP). Não funciona como mitigação apenas colocar um WAF na frente do tráfego de aplicação (data plane): a falha está no plano de gerenciamento, que tipicamente não passa pelo mesmo caminho de inspeção do tráfego de produção.

Cómo detectar

Procure em logs do iControl REST (tipicamente restjavad e logs de acesso httpd do BIG-IP) por requisições POST a endpoints administrativos como /mgmt/tm/util/bash originadas de IPs não administrativos, especialmente combinadas com cabeçalho X-F5-Auth-Token contendo valores não correspondentes a tokens de sessão válidos emitidos pelo sistema. Presença de comandos shell incomuns executados via bash com uid=0 sem correlação a sessão administrativa legítima é indicador forte de exploração bem-sucedida.

Dado o volume de exploração automatizada relatado logo após a divulgação, qualquer instância com a interface de management ou self IP exposta à internet deve ser tratada como potencialmente já comprometida até verificação — não há garantia de que ausência de log claro signifique ausência de exploração, já que muitos ataques focaram só em confirmar execução e depois estabelecer persistência silenciosa (contas novas, webshells, tarefas agendadas).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
On F5 BIG-IP 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x versions prior to 13.1.5, and all 12.1.x and 11.6.x versions, undisclosed requests may bypass iControl REST authentication. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
F5 · BIG-IP
PoCs públicas encontradas130
exploitdbwww.exploit-db.com/exploits/50932no verificadogithubgithub.com/horizon3ai/CVE-2022-1388230githubgithub.com/doocop/CVE-2022-1388-EXP93githubgithub.com/alt3kx/CVE-2022-1388_PoC87githubgithub.com/0xf4n9x/CVE-2022-138884githubgithub.com/ZephrFish/F5-CVE-2022-1388-Exploit59githubgithub.com/sherlocksecurity/CVE-2022-1388-Exploit-POC57githubgithub.com/numanturle/CVE-2022-138853githubgithub.com/Al1ex/CVE-2022-138837githubgithub.com/MrCl0wnLab/Nuclei-Template-CVE-2022-1388-BIG-IP-iControl-REST-Exposed28githubgithub.com/jheeree/CVE-2022-1388-checker25githubgithub.com/PsychoSec2/CVE-2022-1388-POC14githubgithub.com/Zeyad-Azima/CVE-2022-138813githubgithub.com/justakazh/CVE-2022-138813githubgithub.com/west9b/F5-BIG-IP-POC10githubgithub.com/blind-intruder/CVE-2022-1388-RCE-checker-and-POC-Exploit8githubgithub.com/Henry4E36/CVE-2022-13888githubgithub.com/Vulnmachines/F5-Big-IP-CVE-2022-13887githubgithub.com/vaelwolf/CVE-2022-13887githubgithub.com/gotr00t0day/CVE-2022-13887githubgithub.com/qusaialhaddad/F5-BigIP-CVE-2022-13887githubgithub.com/MrCl0wnLab/Nuclei-Template-Exploit-F5-BIG-IP-iControl-REST-Auth-Bypass-RCE-Command-Parameter6githubgithub.com/0x7eTeam/CVE-2022-1388-PocExp6githubgithub.com/Stonzyy/Exploit-F5-CVE-2022-13885githubgithub.com/AmirHoseinTangsiriNET/CVE-2022-1388-Scanner5githubgithub.com/Angus-Team/F5-BIG-IP-RCE-CVE-2022-13885githubgithub.com/bandit92/CVE2022-1388_TestAPI4githubgithub.com/revanmalang/CVE-2022-13883githubgithub.com/nvk0x/CVE-2022-1388-exploit3githubgithub.com/saucer-man/CVE-2022-13882githubgithub.com/superzerosec/CVE-2022-13882githubgithub.com/SecTheBit/CVE-2022-13882githubgithub.com/aancw/CVE-2022-1388-rs2githubgithub.com/savior-only/CVE-2022-13882githubgithub.com/devengpk/CVE-2022-13882githubgithub.com/EvilLizard666/CVE-2022-13882githubgithub.com/shamo0/CVE-2022-13881githubgithub.com/vesperp/CVE-2022-1388-F5-BIG-IP1githubgithub.com/thatonesecguy/CVE-2022-1388-Exploit1githubgithub.com/amitlttwo/CVE-2022-13881githubgithub.com/Chocapikk/CVE-2022-13881githubgithub.com/iveresk/cve-2022-1388-iveresk-command-shell1githubgithub.com/j-baines/tippa-my-tongue1githubgithub.com/ThinkingOffensively/CVE-2022-13881githubgithub.com/nico989/CVE-2022-13881githubgithub.com/yukar1z0e/CVE-2022-13881githubgithub.com/0xAgun/CVE-2022-13881githubgithub.com/chesterblue/CVE-2022-13881githubgithub.com/Luchoane/CVE-2022-1388_refresh1githubgithub.com/LinJacck/CVE-2022-1388-EXP1githubgithub.com/iveresk/cve-2022-1388-1veresk1githubgithub.com/r0otk3r/CVE-2022-13880githubgithub.com/On-Cyber-War/CVE-2022-13880githubgithub.com/Osyanina/westone-CVE-2022-1388-scanner0githubgithub.com/jbharucha05/CVE-2022-13880githubgithub.com/omnigodz/CVE-2022-13880githubgithub.com/pauloink/CVE-2022-13880githubgithub.com/SudeepaShiranthaka/F5-BIG-IP-Remote-Code-Execution-Vulnerability-CVE-2022-1388-A-Case-Study0githubgithub.com/li8u99/CVE-2022-13880githubgithub.com/battleofthebots/refresh0githubgithub.com/sashka3076/F5-BIG-IP-exploit0githubgithub.com/impost0r/CVE-2022-13880githubgithub.com/Wrin9/CVE-2022-13880githubgithub.com/Hudi233/CVE-2022-13880githubgithub.com/mr-vill4in/CVE-2022-13880githubgithub.com/M4fiaB0y/CVE-2022-13880vulncheckvulncheck.com/xdb/4b67e5ac9d66no verificadocve_referencepacketstormsecurity.com/files/167007/F5-BIG-IP-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/3fe86ad28ffeno verificadovulncheckvulncheck.com/xdb/792f8d436653no verificadovulncheckvulncheck.com/xdb/f0d43db5ffcbno verificadovulncheckvulncheck.com/xdb/a0cd074f32a8no verificadovulncheckvulncheck.com/xdb/8bb60772cff1no verificadovulncheckvulncheck.com/xdb/5a2182b56ffdno verificadovulncheckvulncheck.com/xdb/502567296299no verificadovulncheckvulncheck.com/xdb/d2f6260efc0fno verificadovulncheckvulncheck.com/xdb/9574cfe06a5cno verificadovulncheckvulncheck.com/xdb/a90a4f4fa523no verificadovulncheckvulncheck.com/xdb/da0ee1760a50no verificadovulncheckvulncheck.com/xdb/3ac3f4ccae08no verificadovulncheckvulncheck.com/xdb/284187c7cc92no verificadovulncheckvulncheck.com/xdb/6f0d150b9526no verificadovulncheckvulncheck.com/xdb/1beebdc63339no verificadovulncheckvulncheck.com/xdb/c5bc057dd650no verificadovulncheckvulncheck.com/xdb/317ac291487cno verificadovulncheckvulncheck.com/xdb/1374857fc440no verificadovulncheckvulncheck.com/xdb/2a3d27be8a50no verificadovulncheckvulncheck.com/xdb/089a0ce1c93ano verificadovulncheckvulncheck.com/xdb/bf15a5b1ddeano verificadovulncheckvulncheck.com/xdb/b187533ab332no verificadovulncheckvulncheck.com/xdb/4f60c165a253no verificadovulncheckvulncheck.com/xdb/39da6fb6bae8no verificadovulncheckvulncheck.com/xdb/fed4ce564309no verificadovulncheckvulncheck.com/xdb/4e0a09831520no verificadovulncheckvulncheck.com/xdb/91f823cf5ee3no verificadovulncheckvulncheck.com/xdb/19a91efb19cbno verificadovulncheckvulncheck.com/xdb/c18be49db148no verificadovulncheckvulncheck.com/xdb/a2fba35605c7no verificadovulncheckvulncheck.com/xdb/e8d37213acfbno verificadovulncheckvulncheck.com/xdb/d47c793055aano verificadovulncheckvulncheck.com/xdb/55c8c0c71985no verificadovulncheckvulncheck.com/xdb/86b7a33d25f4no verificadovulncheckvulncheck.com/xdb/1ce7755efb91no verificadovulncheckvulncheck.com/xdb/7819f0e28fc2no verificadovulncheckvulncheck.com/xdb/0869637d461dno verificadovulncheckvulncheck.com/xdb/e391ecaf162bno verificadovulncheckvulncheck.com/xdb/bd11226cd569no verificadovulncheckvulncheck.com/xdb/92cfa936edecno verificadovulncheckvulncheck.com/xdb/de351a9eaa73no verificadovulncheckvulncheck.com/xdb/7c3dfa418e9dno verificadovulncheckvulncheck.com/xdb/1e755f4e5a91no verificadovulncheckvulncheck.com/xdb/4ecf220a775eno verificadovulncheckvulncheck.com/xdb/dfd966532bd4no verificadovulncheckvulncheck.com/xdb/c5dcb13ada50no verificadovulncheckvulncheck.com/xdb/f8e5e3946332no verificadovulncheckvulncheck.com/xdb/5ab1c09d90e2no verificadovulncheckvulncheck.com/xdb/a338399b9740no verificadovulncheckvulncheck.com/xdb/596c32191ea1no verificadovulncheckvulncheck.com/xdb/eaac7855e8bano verificadovulncheckvulncheck.com/xdb/f174aa99be3ano verificadovulncheckvulncheck.com/xdb/db69e56a1a55no verificadovulncheckvulncheck.com/xdb/d8d92a442a79no verificadovulncheckvulncheck.com/xdb/02a73fcd6f5fno verificadovulncheckvulncheck.com/xdb/fe095bfcae0ano verificadovulncheckvulncheck.com/xdb/49c26aab032eno verificadovulncheckvulncheck.com/xdb/b3ba3d9e25bbno verificadovulncheckvulncheck.com/xdb/e99d73741e42no verificadovulncheckvulncheck.com/xdb/205de2915c78no verificadocve_referencepacketstormsecurity.com/files/167118/F5-BIG-IP-16.0.x-Remote-Code-Execution.htmlno verificadocve_referencepacketstormsecurity.com/files/167150/F5-BIG-IP-iControl-Remote-Code-Execution.htmlno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.