← voltar
CVE-2023-46748highsob ataqueCWE-89

BIG-IP Configuration utility authenticated SQL injection vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 4.5%
da publicação à arma
Publicada no NVD26 de out.
CISA KEV+5d
probabilidade de exploração
4.5%top 9% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-11-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Injeção SQL autenticada na Configuration utility (TMUI) do F5 BIG-IP, que permite a um usuário já autenticado executar comandos de sistema no dispositivo. O impacto real do CVSS 8.8 só se materializa em conjunto com CVE-2023-46747 (bypass de autenticação no mesmo componente), formando uma cadeia que vira RCE não autenticado completo — motivo pelo qual está no catálogo KEV da CISA.

Detalhamento técnico

A falha é uma SQL injection (CWE-89) em algum ponto da Configuration utility (interface administrativa TMUI) do BIG-IP. Um atacante autenticado, com acesso de rede à interface — seja pela porta de gerência (mgmt) seja por um self IP configurado para expor a Configuration utility — pode injetar entrada não sanitizada em uma consulta SQL executada internamente pelo appliance.

O detalhe crítico é que essa injeção não fica restrita a leitura/escrita de dados: por como a Configuration utility do BIG-IP interage com o sistema subjacente, a exploração da SQLi permite executar comandos arbitrários no sistema operacional do dispositivo, elevando o que normalmente seria uma falha de exfiltração de dados para execução de código com o mesmo nível de privilégio da aplicação de gerência.

O pré-requisito de autenticação (PR:L no vetor CVSS) é o que normalmente reduziria a severidade prática dessa CVE isoladamente. Mas ela nunca foi vista isolada em exploração real: a CISA registra explicitamente que 'pode ser usada em conjunto com CVE-2023-46747', que é um bypass de autenticação na mesma interface via request smuggling AJP (Apache Jserv Protocol) no httpd/Tomcat interno do BIG-IP. Quem controla CVE-2023-46747 consegue criar credenciais administrativas arbitrárias e, a partir daí, satisfaz o pré-requisito de autenticação do CVE-2023-46748.

Como é explorada

O vetor de acesso é rede — porta de gerência do BIG-IP ou um self IP que exponha a Configuration utility. Isso não é o cenário padrão de todo BIG-IP: instalações que restringem a interface de gerência a uma rede isolada, sem exposição em self IPs de tráfego de produção, reduzem drasticamente a superfície de ataque para esta CVE.

Na exploração documentada, o vetor real não é 'atacante com credencial legítima'. É a cadeia: CVE-2023-46747 (não autenticado, via smuggling de pacotes AJP contra endpoints /tmui/) cria um usuário administrativo forjado dentro da aplicação; esse acesso então satisfaz o requisito de autenticação do CVE-2023-46748, permitindo a injeção SQL que resulta em execução de comandos no sistema operacional subjacente. Ou seja, na prática de campo a CVE-2023-46748 funciona como o segundo estágio de um ataque que começa sem qualquer credencial.

A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild após a divulgação pública, o que motivou prazo de correção definido pela própria CISA (até 2023-11-21). Não há indicação nas fontes consultadas de que a CVE-2023-46748 sozinha — com um atacante que já possua credencial legítima válida sem passar pelo bypass — tenha sido o vetor predominante observado; o padrão relatado é a cadeia completa.

Versões

Afetadas
O advisory oficial da F5 (K000137365) não foi detalhado integralmente nas fontes consultadas. Uma análise de terceiros (SecPod) associada ao mesmo exploit chain (CVE-2023-46747/CVE-2023-46748) lista como afetadas as branches: BIG-IP 17.1.0; 16.1.0–16.1.4; 15.1.0–15.1.10; 14.1.0–14.1.5; 13.1.0–13.1.5. Versões em End of Technical Support (EoTS) não foram avaliadas pelo fornecedor, segundo a descrição oficial.
Corrigidas em
Não apurado com confiança nas fontes disponíveis — os números exatos de versão corrigida por branch devem ser confirmados diretamente no advisory K000137365 antes de considerar um ambiente remediado.

Como se proteger

O fornecedor (F5) publicou advisory com hotfix e passos de remediação no artigo K000137365. As fontes consultadas não detalham aqui os números exatos de versão corrigida por branch — é necessário confirmar isso diretamente no advisory oficial antes de declarar um sistema corrigido.

Como mitigação compensatória, quando o patch não pode ser aplicado imediatamente, a orientação relatada é restringir o acesso à Configuration utility: bloqueá-la via self IP e/ou via interface de gerência, deixando-a acessível apenas de redes de administração confiáveis e não da rede de dados/produção. Para versões a partir da 14.1.0, há menção a um script de mitigação disponibilizado pelo fornecedor como paliativo — seu conteúdo e alcance exatos não foram detalhados nas fontes lidas.

O que não funciona como mitigação: assumir que exigir autenticação already resolve o risco. Como a exploração observada encadeia com CVE-2023-46747 (bypass de autenticação), tratar o CVE-2023-46748 isoladamente como 'baixo risco por precisar de login' ignora o vetor real usado em campo. As duas CVEs devem ser corrigidas e mitigadas juntas.

Como detectar

Nenhuma das fontes consultadas fornece assinatura de log ou padrão de tráfego específico para detectar tentativas de exploração da SQL injection em si. Como a exploração documentada ocorre em cadeia com CVE-2023-46747, o sinal mais relevante a monitorar é tráfego anômalo de smuggling AJP contra endpoints /tmui/ na Configuration utility, criação inesperada de contas administrativas na interface de gerência, e acessos à Configuration utility partindo de origens fora da rede de administração esperada (via self IP ou porta de gerência). Ausência de assinatura pública confirmada significa que detecção depende principalmente de controle de acesso de rede e auditoria de contas/privilégios no próprio BIG-IP.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authenticated SQL injection vulnerability exists in the BIG-IP Configuration utility which may allow an authenticated attacker with network access to the Configuration utility through the BIG-IP management port and/or self IP addresses to execute arbitrary system commands.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
F5 · BIG-IP