В F5 BIG-IP 13.1.0-13.1.0.3 или 13.0.0, когда аутентифицированные административные пользователи выполняют команды в Traffic Management User…
В F5 BIG-IP 13.1.0-13.1.0.3 или 13.0.0, когда аутентифицированные административные пользователи выполняют команды в Traffic Management User Interface (TMUI), также называемом утилитой BIG-IP Configuration, ограничения на разрешенные команды могут не применяться.
Продукт использует внешние входные данные совместно с рефлексией для выбора классов или кода, однако не предотвращает должным образом выбор посредством этих входных данных ненадлежащих классов или кода.
https://cwe.mitre.org/data/definitions/470.html →Открыть в коллекции CWE →Злоумышленник передаёт целевому приложению значение, которое затем используется методами рефлексии для идентификации класса, метода или поля. Например, в языке программирования Java библиотеки рефлексии позволяют приложению по имени инспектировать, загружать и вызывать классы и их компоненты. Если злоумышленник может управлять входными данными для этих методов — включая имя класса/метода/поля или передаваемые параметры, — он может вынудить целевое приложение вызывать некорректные методы, читать произвольные поля или даже загружать и использовать вредоносные классы, созданные злоумышленником. Это может привести к раскрытию конфиденциальной информации приложением, возврату некорректных результатов или даже к получению злоумышленником контроля над целевым приложением.
https://capec.mitre.org/data/definitions/138.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| big-ip_access_policy_manager | * | Отслеживается |
| big-ip_advanced_firewall_manager | * | Отслеживается |
| big-ip_analytics | * | Отслеживается |
| big-ip_application_acceleration_manager | * | Отслеживается |
| big-ip_application_security_manager | * | Отслеживается |
| big-ip_domain_name_system | * | Отслеживается |
| big-ip_edge_gateway | * | Отслеживается |
| big-ip_enterprise_manager | * | Отслеживается |
| big-ip_global_traffic_manager | * | Отслеживается |
| big-ip_link_controller | * | Отслеживается |
| big-ip_local_traffic_manager | * | Отслеживается |
| big-ip_policy_enforcement_manager | * | Отслеживается |
| big-ip_webaccelerator | * | Отслеживается |
| big-ip_websafe | * | Отслеживается |
| workstation | * | Отслеживается |
| workstation_player | * | Отслеживается |