7.5

CVE-2017-6145

iControl REST in F5 BIG-IP LTM, AAM, AFM, Analytics, APM, ASM, DNS, Link Controller, PEM, and WebSafe 12.0.0 through 12.1.2 and 13.0.0 includes a service to convert authorization BIGIPAuthCookie cookies to X-F5-Auth-Token tokens. This service does not properly re-validate cookies when making that conversion, allowing once-valid but now expired cookies to be converted to valid tokens.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
F5 ≫ Big-ip Access Policy Manager Version 12.1.0
F5 ≫ Big-ip Access Policy Manager Version 12.1.1
F5 ≫ Big-ip Access Policy Manager Version 12.1.2
F5 ≫ Big-ip Access Policy Manager Version 13.0.0
F5 ≫ Big-ip Analytics Version 12.1.0
F5 ≫ Big-ip Analytics Version 12.1.1
F5 ≫ Big-ip Analytics Version 12.1.2
F5 ≫ Big-ip Analytics Version 13.0.0
F5 ≫ Big-ip Domain Name System Version 12.1.0
F5 ≫ Big-ip Domain Name System Version 12.1.1
F5 ≫ Big-ip Domain Name System Version 12.1.2
F5 ≫ Big-ip Domain Name System Version 13.0.0
F5 ≫ Big-ip Link Controller Version 12.1.0
F5 ≫ Big-ip Link Controller Version 12.1.1
F5 ≫ Big-ip Link Controller Version 12.1.2
F5 ≫ Big-ip Link Controller Version 13.0.0
F5 ≫ Big-ip Local Traffic Manager Version 12.1.0
F5 ≫ Big-ip Local Traffic Manager Version 12.1.1
F5 ≫ Big-ip Local Traffic Manager Version 12.1.2
F5 ≫ Big-ip Local Traffic Manager Version 13.0.0
F5 ≫ Big-ip Websafe Version 12.1.0
F5 ≫ Big-ip Websafe Version 12.1.1
F5 ≫ Big-ip Websafe Version 12.1.2
F5 ≫ Big-ip Websafe Version 13.0.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.05% 0.599
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.3 3.9 3.4
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
NIST 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
CWE-613 Insufficient Session Expiration

According to WASC, "Insufficient Session Expiration is when a web site permits an attacker to reuse old session credentials or session IDs for authorization."

https://support.f5.com/csp/article/K22317030
Vendor Advisory
Mitigation