BIG-IP Configuration utility authenticated SQL injection vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Injeção SQL autenticada na Configuration utility (TMUI) do F5 BIG-IP, que permite a um usuário já autenticado executar comandos de sistema no dispositivo. O impacto real do CVSS 8.8 só se materializa em conjunto com CVE-2023-46747 (bypass de autenticação no mesmo componente), formando uma cadeia que vira RCE não autenticado completo — motivo pelo qual está no catálogo KEV da CISA.
Detalhamento técnico
A falha é uma SQL injection (CWE-89) em algum ponto da Configuration utility (interface administrativa TMUI) do BIG-IP. Um atacante autenticado, com acesso de rede à interface — seja pela porta de gerência (mgmt) seja por um self IP configurado para expor a Configuration utility — pode injetar entrada não sanitizada em uma consulta SQL executada internamente pelo appliance.
O detalhe crítico é que essa injeção não fica restrita a leitura/escrita de dados: por como a Configuration utility do BIG-IP interage com o sistema subjacente, a exploração da SQLi permite executar comandos arbitrários no sistema operacional do dispositivo, elevando o que normalmente seria uma falha de exfiltração de dados para execução de código com o mesmo nível de privilégio da aplicação de gerência.
O pré-requisito de autenticação (PR:L no vetor CVSS) é o que normalmente reduziria a severidade prática dessa CVE isoladamente. Mas ela nunca foi vista isolada em exploração real: a CISA registra explicitamente que 'pode ser usada em conjunto com CVE-2023-46747', que é um bypass de autenticação na mesma interface via request smuggling AJP (Apache Jserv Protocol) no httpd/Tomcat interno do BIG-IP. Quem controla CVE-2023-46747 consegue criar credenciais administrativas arbitrárias e, a partir daí, satisfaz o pré-requisito de autenticação do CVE-2023-46748.
Como é explorada
O vetor de acesso é rede — porta de gerência do BIG-IP ou um self IP que exponha a Configuration utility. Isso não é o cenário padrão de todo BIG-IP: instalações que restringem a interface de gerência a uma rede isolada, sem exposição em self IPs de tráfego de produção, reduzem drasticamente a superfície de ataque para esta CVE.
Na exploração documentada, o vetor real não é 'atacante com credencial legítima'. É a cadeia: CVE-2023-46747 (não autenticado, via smuggling de pacotes AJP contra endpoints /tmui/) cria um usuário administrativo forjado dentro da aplicação; esse acesso então satisfaz o requisito de autenticação do CVE-2023-46748, permitindo a injeção SQL que resulta em execução de comandos no sistema operacional subjacente. Ou seja, na prática de campo a CVE-2023-46748 funciona como o segundo estágio de um ataque que começa sem qualquer credencial.
A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild após a divulgação pública, o que motivou prazo de correção definido pela própria CISA (até 2023-11-21). Não há indicação nas fontes consultadas de que a CVE-2023-46748 sozinha — com um atacante que já possua credencial legítima válida sem passar pelo bypass — tenha sido o vetor predominante observado; o padrão relatado é a cadeia completa.
Versões
Como se proteger
O fornecedor (F5) publicou advisory com hotfix e passos de remediação no artigo K000137365. As fontes consultadas não detalham aqui os números exatos de versão corrigida por branch — é necessário confirmar isso diretamente no advisory oficial antes de declarar um sistema corrigido.
Como mitigação compensatória, quando o patch não pode ser aplicado imediatamente, a orientação relatada é restringir o acesso à Configuration utility: bloqueá-la via self IP e/ou via interface de gerência, deixando-a acessível apenas de redes de administração confiáveis e não da rede de dados/produção. Para versões a partir da 14.1.0, há menção a um script de mitigação disponibilizado pelo fornecedor como paliativo — seu conteúdo e alcance exatos não foram detalhados nas fontes lidas.
O que não funciona como mitigação: assumir que exigir autenticação already resolve o risco. Como a exploração observada encadeia com CVE-2023-46747 (bypass de autenticação), tratar o CVE-2023-46748 isoladamente como 'baixo risco por precisar de login' ignora o vetor real usado em campo. As duas CVEs devem ser corrigidas e mitigadas juntas.
Como detectar
Nenhuma das fontes consultadas fornece assinatura de log ou padrão de tráfego específico para detectar tentativas de exploração da SQL injection em si. Como a exploração documentada ocorre em cadeia com CVE-2023-46747, o sinal mais relevante a monitorar é tráfego anômalo de smuggling AJP contra endpoints /tmui/ na Configuration utility, criação inesperada de contas administrativas na interface de gerência, e acessos à Configuration utility partindo de origens fora da rede de administração esperada (via self IP ou porta de gerência). Ausência de assinatura pública confirmada significa que detecção depende principalmente de controle de acesso de rede e auditoria de contas/privilégios no próprio BIG-IP.