Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- F5 FirePass 7.0.0.
- F5 FirePass version 6.0.0 à 6.1.0 ;
Résumé
Une vulnérabilité a été corrigée dans le produit F5 FirePass. Cette vulnérabilité est de type « injection SQL » et est accessible à distance sans authentification. Il est à noter que la base MySQL est exécutée avec les droits root et que les accès FILE sont activés.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité de F5 sol13463 du 14 mars 2012 : http://support.f5.com/kb/en-us/solutions/public/13000/400/sol13463.html
- Référence CVE CVE-2012-1777 https://www.cve.org/CVERecord?id=CVE-2012-1777