보안 권고문

F5 제품군 2024년 3월 1차 보안 업데이트 권고

개요

 

F5 제품군에서 발생하는 취약점을 해결하는 업데이트가 제공되었습니다. 해당하는 버전 사용자는 최신 버전으로 업데이트하시기 바랍니다.

 

대상 제품

 

CVE-2018-14880

  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 15.0.0~15.1.2 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 14.0.0~14.1.3 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 13.1.0~13.1.4 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 12.1.0~12.1.6 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 11.5.2~11.6.5 버전
  • Enterprise Manager 3.1.1 버전
  • BIG-IQ Centralized Management 8.0.0~8.3.0 버전
  • BIG-IQ Centralized Management 7.0.0~7.1.0 버전
  • BIG-IQ Centralized Management 6.0.0~6.1.0 버전
  • BIG-IQ Centralized Management 5.2.0~5.4.0 버전
  • F5 iWorkflow 2.3.0 버전
  • Traffix SDC 5.0.0~5.1.0 버전

 

CVE-2023-3611

  • Traffix SDC 5.2.0, 5.1.0 버전

 

CVE-2022-27230

  • BIG-IP Guided Configuration 8.0, 7.0, 5.0 버전
  • BIG-IP Guided Configuration 6.0~6.1 버전
  • BIG-IP Guided Configuration 4.1~4.2 버전
  • BIG-IP Guided Configuration 3.0~3.1 버전

 

CVE-2024-23603

  • BIG-IP (Advanced WAF/ASM) 17.1.0 버전
  • BIG-IP (Advanced WAF/ASM) 16.1.0~16.1.3 버전
  • BIG-IP (Advanced WAF/ASM) 15.1.0~15.1.9 버전

 

CVE-2023-41964

  • BIG-IP (all modules) 16.1.0~16.1.3 버전
  • BIG-IP (all modules) 15.1.0~15.1.8 버전
  • BIG-IP (all modules) 14.1.0~14.1.5 버전
  • BIG-IP (all modules) 13.1.0~13.1.5 버전
  • BIG-IQ Centralized Management 8.0.0~8.3.0 버전

 

CVE-2024-24966

  • F5OS-A 1.2.0 버전
  • F5OS-C 1.3.0~1.5.1 버전

 

CVE-2024-23306

  • BIG-IP Next CNF 1.1.0~1.1.1 버전

 

CVE-2023-43124

  • BIG-IP APM  17.1.0~17.1.1 버전
  • BIG-IP APM  16.1.3.3~16.1.4 버전
  • BIG-IP APM  15.1.8~15.1.10 버전
  • BIG-IP APM  14.1.5.2~14.1.5.6 버전
  • BIG-IP APM  13.1.5.1 버전
  • APM Clients 7.2.3~7.2.4 버전
  • F5 Access for iOS 3.0.13~3.0.14 버전
  • F5 Access for macOS 2.0.2~2.0.3 버전
  • F5 Access for Windows 1.2~1.3 버전

 

CVE-2024-21782

  • BIG-IP (all modules) 17.1.0 버전
  • BIG-IP (all modules) 16.1.0~16.1.3 버전
  • BIG-IP (all modules) 15.1.0~15.1.8 버전
  • BIG-IQ Centralized Management 8.0.0~8.3.0 버전

 

CVE-2023-43125

  • BIG-IP APM  17.1.0~17.1.1 버전
  • BIG-IP APM  16.1.3.3~16.1.4 버전
  • BIG-IP APM  15.1.8~15.1.10 버전
  • BIG-IP APM  14.1.5.2~14.1.5.6 버전
  • BIG-IP APM  13.1.5.1 버전
  • APM Clients 7.2.3~7.2.4 버전
  • F5 Access for Android 3.0.9~3.0.10 버전
  • F5 Access for iOS 3.0.13~3.0.14 버전
  • F5 Access for macOS 2.0.2~2.0.3 버전
  • F5 Access for Windows 1.2~1.3 버전

 

CVE-2020-27617

  • BIG-IP (LTM, AAM, Advanced WAF, AFM, Analytics, APM, ASM, DDHD, DNS, FPS, GTM, Link Controller, PEM, SSLO) 17.1.0~17.1.1 버전
  • BIG-IP (LTM, AAM, Advanced WAF, AFM, Analytics, APM, ASM, DDHD, DNS, FPS, GTM, Link Controller, PEM, SSLO) 16.0.0~16.1.4 버전
  • BIG-IP (LTM, AAM, Advanced WAF, AFM, Analytics, APM, ASM, DDHD, DNS, FPS, GTM, Link Controller, PEM, SSLO) 15.1.0~15.1.10 버전
  • BIG-IP (LTM, AAM, Advanced WAF, AFM, Analytics, APM, ASM, DDHD, DNS, FPS, GTM, Link Controller, PEM, SSLO) 14.1.0~14.1.5 버전
  • BIG-IP (LTM, AAM, Advanced WAF, AFM, Analytics, APM, ASM, DDHD, DNS, FPS, GTM, Link Controller, PEM, SSLO) 13.1.0~13.1.5 버전

 

CVE-2018-3640

  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 17.0.0~17.1.1 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 16.0.0~16.1.4 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 15.0.0~15.1.10 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 14.0.0~14.1.5 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 13.0.0~13.1.5 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 12.1.0~12.1.6 버전
  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 11.2.1~11.6.5 버전
  • Enterprise Manager 3.1.1 버전
  • BIG-IQ Centralized Management 8.0.0~8.3.0 버전
  • BIG-IQ Centralized Management 7.0.0~7.1.0 버전
  • BIG-IQ Centralized Management 6.0.0~6.1.0 버전
  • BIG-IQ Centralized Management 5.0.0~5.4.0 버전
  • BIG-IQ Centralized Management 4.6.0 버전
  • BIG-IQ Cloud and Orchestration 1.0.0 버전
  • F5 iWorkflow 2.1.0~2.3.0 버전

 

CVE-2023-43125

  • BIG-IP APM 17.1.0~17.1.1 버전
  • BIG-IP APM 16.1.3.3~16.1.4 버전
  • BIG-IP APM 15.1.8~15.1.10 버전
  • BIG-IP APM 14.1.5.2~14.1.5.6 버전
  • BIG-IP APM 13.1.5.1 버전
  • APM Clients 7.2.3~7.2.4 버전
  • F5 Access for Android 3.0.9~3.0.10 버전
  • F5 Access for iOS 3.0.13~3.0.14 버전
  • F5 Access for macOS 2.0.2~2.0.3 버전
  • F5 Access for Windows 1.2~1.3 버전

 

CVE-2020-22218

  • BIG-IP (all modules) 17.1.0~17.1.1 버전
  • BIG-IP (all modules) 16.1.0~16.1.4 버전
  • BIG-IP (all modules) 15.1.0~15.1.10 버전
  • BIG-IQ Centralized Management 8.0.0~8.3.0 버전
  • F5OS-A 1.5.0~1.5.1 버전
  • F5OS-A 1.4.0 버전
  • F5OS-A 1.3.0~1.3.2 버전
  • F5OS-C 1.6.0~1.6.2 버전
  • F5OS-C 1.5.0~1.5.1 버전

 

CVE-2023-3611

  • Traffix SDC 5.2.0, 5.1.0 버전

 

해결된 취약점

 

4.9.3 이전의 tcpdump에 있는 OSPFv3 파서에서 발생하는 print-ospf6.c:ospf6_print_lshdr()의 버퍼 초과 읽기 취약점 (CVE-2018-14880)

Linux 커널의 net/sched: sch_qfq 구성 요소에 있는 범위를 벗어난 쓰기 취약점으로 발생하는 로컬 권한 상승 취약점 (CVE-2023-3611)

F5 BIG-IP Guided Configuration에서 발생하는 XSS 취약점 (CVE-2022-27230)

BIG-IP Advanced WAF 및 BIG-IP ASM에서 발생하는 구성 유틸리티 취약점 (CVE-2024-23603)

BIG-IP 및 BIG-IQ DB에서 발생하는 변수 취약점 (CVE-2023-41964)

F5OS에서 발생하는 LDAP 인증 공격자가 의도된 액세스 제한을 우회할 수 있는 취약점 (CVE-2024-24966)

BIG-IP Next CNF에서 발생하는 공개되지 않은 민감 파일에 대해 액세스를 허용할 수 있는 취약점 (CVE-2024-23306)

BIG-IP APM Clients에서 발생하는 TunnelCrack 취약점 (CVE-2023-43124, CVE-2023-43125)

BIG-IP 및 BIG-IQ에서 발생하는 scp 취약점 (CVE-2024-21782)

QEMU 프로세스가 응답을 중지하여 발생하는 서비스 거부(DoS) 취약점 (CVE-2020-27617)

RSRE(Rogue System Register Read)라고도 불리는 변종 3a를 통해 로컬 사용자 액세스 권한이 있는 공격자에게 시스템 매개변수를 무단으로 공개 가능한 취약점 (CVE-2018-3640)

VPN 터널 외부로 IP 트래픽을 전송 가능한 취약점 (CVE-2023-43125)

libssh2 1.10.0의 _libssh2_packet_add 함수로 인한 범위를 벗어난 메모리에 액세스 가능한 취약점 (CVE-2020-22218)

Linux 커널의 net/sched: sch_qfq 구성 요소에 있는 범위를 벗어난 쓰기 취약성을 악용하여 발생하는 로컬 권한 상승 취약점 (CVE-2023-3611)

 

취약점 패치

 

최신 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 안내에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.

CVE-2018-14880

  • BIG-IP (LTM, AAM, AFM, Analytics, APM, ASM, DNS, Edge Gateway, FPS, GTM, Link Controller, PEM, WebAccelerator) 16.0.0, 15.1.3, 14.1.3.1, 13.1.4.1 버전

 

CVE-2023-3611

  • 패치 버전 미제공

 

CVE-2022-27230

  • BIG-IP Guided Configuration 9.0 버전
  • BIG-IP APM 16.1.0~16.1.2 버전
  • BIG-IP APM 15.1.0~15.1.5 버전
  • BIG-IP APM 14.1.0~14.1.4 버전
  • BIG-IP APM 13.1.0.8~13.1.5 버전

 

CVE-2024-23603

  • BIG-IP (Advanced WAF/ASM) 17.1.1 버전
  • BIG-IP (Advanced WAF/ASM) 16.1.4 버전
  • BIG-IP (Advanced WAF/ASM) 15.1.10 버전

 

CVE-2023-41964

  • BIG-IP (all modules) 17.1.0 버전
  • BIG-IP (all modules) 16.1.4 버전
  • BIG-IP (all modules) 15.1.9 버전
  • BIG-IQ Centralized Management Hotfix-BIG-IQ-8.3.0.0.12.118-ENG3, Hotfix-BIG-IQ-8.2.0.1.0.13.97-ENG3 버전

 

CVE-2024-24966

  • F5OS-A 1.3.0 버전
  • F5OS-C 1.6.0 버전

 

CVE-2024-23306

  • BIG-IP Next CNF 1.2.0 버전

 

CVE-2023-43124

  • APM Clients 7.2.4.6 버전

 

CVE-2024-21782

  • BIG-IP (all modules) 17.1.1 버전
  • BIG-IP (all modules) 16.1.4 버전
  • BIG-IP (all modules) 15.1.9 버전
  • BIG-IQ Centralized Management 8.3.0 + Hotfix-BIG-IQ-8.3.0.0.16.118-ENG3 버전

 

CVE-2023-43125

  • APM Clients 7.2.4.6 버전

 

CVE-2020-27617

  • 참고 사이트 [11]의 내용을 바탕으로 업데이트

 

CVE-2018-3640

  • 참고 사이트 [12]의 내용을 바탕으로 업데이트

 

CVE-2023-43125

  • APM Clients 7.2.4.6 버전

 

CVE-2020-22218

  • F5OS-A 1.7.0, 1.5.2 버전

 

CVE-2023-3611

  • 참고 사이트 [15]의 내용을 바탕으로 업데이트

 

참고 사이트

 

[1] K56551263: tcpdump vulnerability CVE-2018-14880
https://my.f5.com/manage/s/article/K56551263
[2] K000138726: Linux kernel vulnerability CVE-2023-3611
https://my.f5.com/manage/s/article/K000138726
[3] K21317311: F5 BIG-IP Guided Configuration XSS vulnerability CVE-2022-27230
https://my.f5.com/manage/s/article/K21317311
[4] K000138047: BIG-IP Advanced WAF and BIG-IP ASM Configuration utility vulnerability CVE-2024-23603
https://my.f5.com/manage/s/article/K000138047
[5] K20850144: BIG-IP and BIG-IQ DB variable vulnerability CVE-2023-41964
https://my.f5.com/manage/s/article/K20850144
[6] K000133111: F5OS vulnerability CVE-2024-24966
https://my.f5.com/manage/s/article/K000133111
[7] K000137886: BIG-IP Next CNF vulnerability CVE-2024-23306
https://my.f5.com/manage/s/article/K000137886
[8] K000136907: BIG-IP APM Clients TunnelCrack vulnerability CVE-2023-43124
https://my.f5.com/manage/s/article/K000136907
[9] K98606833: BIG-IP and BIG-IQ scp vulnerability CVE-2024-21782
https://my.f5.com/manage/s/article/K98606833
[10] K000136909: BIG-IP APM Clients TunnelCrack vulnerability CVE-2023-43125
https://my.f5.com/manage/s/article/K000136909
[11] K41142448: QEMU vulnerability CVE-2020-27617
https://my.f5.com/manage/s/article/K41142448?utm_source=f5support&utm_medium=RSS
[12] K51801290: RSRE Variant 3a vulnerability CVE-2018-3640
https://my.f5.com/manage/s/article/K51801290?utm_source=f5support&utm_medium=RSS
[13] K000136909: BIG-IP APM Clients TunnelCrack vulnerability CVE-2023-43125
https://my.f5.com/manage/s/article/K000136909?utm_source=f5support&utm_medium=RSS
[14] K000138219: libssh2 vulnerability CVE-2020-22218
https://my.f5.com/manage/s/article/K000138219?utm_source=f5support&utm_medium=RSS
[15] K000138726: Linux kernel vulnerability CVE-2023-3611
https://my.f5.com/manage/s/article/K000138726?utm_source=f5support&utm_medium=RSS