【网络安全】未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用

文章目录

    • 未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用
    • F5 会话 Cookie
    • 推荐阅读

未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用

网络安全和基础设施安全局发布最新警告称,已观察到威胁行为者滥用未加密的持久性F5 BIG-IP Cookie来识别并针对目标网络中的其他内部设备进行攻击。通过绘制内部设备的地图,威胁行为者可以在网络攻击的规划阶段潜在地识别出网络上的脆弱设备。
在这里插入图片描述

警告说:“我们已经观察到网络威胁行为者利用由F5 BIG-IP本地流量管理器(LTM)模块管理的未加密持久性Cookie来枚举网络上其他非面向互联网的设备。”

“恶意网络行为者可以利用从未加密的持久性Cookie中收集的信息来推断或识别额外的网络资源,并可能利用网络上其他设备中存在的漏洞。”

F5 会话 Cookie

F5 BIG-IP 是一套用于网页应用负载均衡和提供安全性的应用交付与流量管理工具。

其核心模块之一是本地流量管理器(LTM)模块,该模块提供流量管理和负载均衡功能,以在网络中的多台服务器之间分配流量。使用此功能,客户可以优化其负载均衡的服务器资源和高可用性。
在这里插入图片描述
产品内的本地流量管理器(LTM)模块使用持久性Cookie,这些Cookie通过将客户端(如网页浏览器)的流量导向同一后端服务器来帮助维持会话的一致性,这对于负载均衡至关重要。

F5 的文档解释道:“Cookie持久性通过HTTP Cookie强制执行持久性。”
“与其他所有持久性模式一样,HTTP Cookie确保来自同一客户端的请求在BIG-IP系统首次负载均衡后,会被定向到相同的池成员。如果原来的池成员不可用,系统将做出新的负载均衡决策。”

这些Cookie默认情况下是未加密的,可能是为了保持与旧配置的操作兼容性或出于性能考虑。

从11.5.0版本开始,管理员被赋予了一个新的“必需”选项,以强制对所有Cookie进行加密。那些选择不启用加密的配置面临安全风险。

然而,这些Cookie包含编码的内部负载均衡服务器的IP地址、端口号和负载均衡设置。

多年来,网络安全研究人员分享了如何滥用未加密Cookie来发现之前隐藏的内部服务器或可能未知的暴露服务器,这些服务器可以被扫描漏洞并用于入侵内部网络。

研究人员还发布了一款Chrome扩展程序,用于解码这些Cookie,以帮助BIG-IP管理员排除连接故障。
在这里插入图片描述

根据网络安全和基础设施安全局的说法,威胁行为者已经开始利用这种潜力,通过利用松散的配置来进行网络发现。

网络安全和基础设施安全局建议F5 BIG-IP管理员审查供应商提供的关于如何加密这些持久性Cookie的说明。

需要注意的是,“优选”配置选项会生成加密的Cookie,但也允许系统接受未加密的Cookie。此设置可用于迁移阶段,以使之前发布的Cookie继续工作,直到强制使用加密Cookie为止。

当设置为“必需”时,所有持久性Cookie都将使用强大的AES-192加密算法进行加密。

网络安全和基础设施安全局还指出,F5 开发了一种名为 ‘BIG-IP iHealth’ 的诊断工具,旨在检测产品的错误配置并向管理员发出警告。


推荐阅读

  • 【网络安全】CrowdStrike 的 Falcon Sensor 软件导致 Linux 内核崩溃
  • 新的恶意软件:无文件恶意软件GhostHook正在广泛传播
  • Windows Server 2022 安全功能重大更新
  • 【网络安全】勒索软件ShrinkLocker使用 windows系统安全工具BitLocker实施攻击
  • Windows Server 2019 Standard 和 Datacenter 版本差异比较

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/56349.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

电能质量的危害主要是哪些?我们该如何应对电能质量故障所带来的损失?

电能质量治理在现代配电系统中的必要性日益凸显。随着可再生能源和智能电网技术的广泛应用,电力系统面临着频率波动、谐波污染和电压不稳定等问题。这些问题不仅影响了电力的可靠性和安全性,还可能导致设备损坏和能效降低。因此,实施电能质量…

Pagehelper获取total错误

前言 在使用若依框架的pagehelper时,给分页表设置数据的时候前端只收到了分页的那一页的数据,总记录数不符合要求 我想要的效果如下,可以实现分页,和显示总记录数 但是实际情况为 但是我的数据库有11条记录,他这里明…

QCY开放式耳机值得买吗?南卡、QCY、韶音开放式耳机最全测评!

​开放式耳机最近还挺火的,因为相对于传统的入耳式耳机来说,它佩戴起来更舒适,也更卫生,更加适配运动场景,现在不少的健身或者运动博主都选择了开放式耳机,那么作为一个同样喜欢跑步的数码博主,…

开源一个C缓存库

1 简介 在当下的视频点播应用场景下,端侧对视频缓存的需求可谓刚需,一方面可以为公司节省流量成本,一方面也可以提升用户的播放体验,有一石二鸟之效。 近期,本人用C写了一个缓存库,支持iOS/Android/harmony…

java项目之信息化在线教学平台的设计与实现(源码+文档)

项目简介 信息化在线教学平台的设计与实现实现了以下功能: 信息化在线教学平台的设计与实现的主要使用者管理员功能有个人中心,学生信息管理,教师信息管理,教学信息管理,学生成绩管理,留言板管理&#xf…

番外篇 | 史上最全的关于CV的一些经典注意力机制代码汇总

前言:Hello大家好,我是小哥谈。注意力是人类认知系统的核心部分,它允许我们在各种感官输入中筛选和专注于特定信息。这一能力帮助我们处理海量的信息,关注重要的事物,而不会被次要的事物淹没。受到人类认知系统的启发,计算机科学家开发了注意力机制,这种机制模仿人类的这…

《语音识别芯片选型全攻略》

《语音识别芯片选型全攻略》 一、语音识别芯片性能评估(一)主控芯片性能评估(二)接口需求分析(三)可靠性评估(四)生产工艺考量(五)湿敏等级判断 二、语音识别…

倍福TwinCAT程序中遇到的bug

文章目录 问题描述:TwinCAT嵌入式控制器CX5140在上电启动后,X001网口接网线通讯灯不亮,软件扫描不到硬件网口 解决方法:硬件断电重启后,X001网口恢复正常 问题描述:TwinCAT软件点击激活配置后,…

汽车免拆诊断案例 | 2022款大众捷达VS5车行驶中挡位偶尔会锁在D3挡

故障现象  一辆2022款大众捷达VS5汽车,搭载EA211发动机和手自一体变速器,累计行驶里程约为4.5万km。该车行驶中挡位偶尔会锁在D3挡,车速最高约50 km/h,且组合仪表上的发动机故障灯和EPC灯异常点亮。 故障诊断  用故障检测仪检…

SQL语句查询

SQL语句查询 查询产生一个虚拟表 看到的是表形式显示的结果&#xff0c;但结果并不真正存储 每次执行查询只是从数据表中提取数据&#xff0c;并按照表的形式显示出来 查询语法 SELECT <列名> FROM <表名> [WHERE <查询条件表达式>] SELECT …

【python书籍-附电子版】Python入门零基础必看书籍,python编程入门教程指南,从入门到精通,这几本书太牛了!!

今天为大家推荐的“Python 编程三剑客”是新手小白学习编程的不二之选&#xff01;这三本书分别从不同的角度&#xff0c;对 Python 编程进行了详细的解析。 &#xff08;领取方式见文末&#xff09; 一《Python编程&#xff1a;从入门到实践》 第一本为你打下坚实的基础&am…

详解安卓和IOS的唤起APP的机制,包括第三方平台的唤起方法比如微信

网页唤起APP是一种常见的跨平台交互方式&#xff0c;它允许用户从网页直接跳转到移动应用程序。 这种技术广泛应用于各种场景&#xff0c;比如让用户在浏览器中点击链接后直接打开某个应用&#xff0c;或者从网页引导用户下载安装应用。实现这一功能主要依赖于URL Scheme、Univ…

基于Java+SpringBoot+Vue的网上购物商城系统研发

基于JavaSpringBootVue的网上购物商城系统研发 前言 ✌全网粉丝20W,csdn特邀作者、博客专家、CSDN[新星计划]导师、java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ &#x1f345;文末附源码下载链接&#x1f345…

门店收银系统源码-php+flutter+uniapp

1. 系统开发语言 核心开发语言: PHP、HTML5、Dart 后台接口: PHP7.3 后台管理网站: HTML5vue2.0element-uicssjs 线下收银台&#xff08;安卓/PC收银、安卓自助收银&#xff09;: Dart3 框架&#xff1a;Flutter 3.19.6 移动店务助手: uniapp 线上商城: uniapp 2.线下收…

【虚拟化】内核级虚拟化技术KVM介绍,全/半虚拟化的区别,使用libvirt搭建虚拟化平台(go/java/c++)

【虚拟化】内核级虚拟化技术KVM介绍&#xff0c;全/半虚拟化的区别&#xff0c;使用libvirt搭建虚拟化平台&#xff08;go/java/c&#xff09; 文章目录 1、虚拟化技术分类与架构&#xff08;KVM&#xff0c;Xen&#xff09;&#xff0c;全/半虚拟化的区别2、libvirt介绍3、使用…

同行评审流程详解

同行评审流程中&#xff0c;稿件被拒很正常&#xff0c;可能是由于稿件结构有问题&#xff0c;论据不足&#xff0c;表达不准确等诸多因素&#xff0c;接下来带你走一遍同行评审流程&#xff0c;看论文投稿过程中有哪些拦路虎&#xff0c;掌握拒稿因素&#xff0c;论文投稿才能…

C++类和对象——第四关通关

阅读本文章前建议先阅读博主C专栏的前几篇文文章&#xff0c;以便更好的理解本文章。 目录 &#xff08;1&#xff09;构造函数续 初始化列表&#xff1a; &#xff08;2&#xff09;类类型转换&#xff1a; &#xff08;3&#xff09;staic成员 &#xff08;4&#xff0…

在英伟达NIM中测试OCDRNET

OCDRNET结合了OCR和OCD模型的相关内容&#xff0c; 一、OCRNet 模型概述 1.该模型的作用是从灰度图像中识别字符。OCRNet的基础架构是ResNet50&#xff0c;模型版本有&#xff1a; trainable_v1.0 - Pre-trained model with ResNet backbone on scene text.deployable_v1.0 …

使用 three.js和 shader 实现一个五星红旗 飘扬得着色器

使用 three.js和 shader 实现一个五星红旗 飘扬得着色器 源链接&#xff1a;https://threehub.cn/#/codeMirror?navigationThreeJS&classifyshader&idchinaFlag 国内站点预览&#xff1a;http://threehub.cn github地址: https://github.com/z2586300277/three-ce…

centos系列图形化 VNC server配置,及VNC viewer连接,2024年亲测有效

centos系列图形化 VNC server配置&#xff0c;及VNC viewer连接 0.VNC服务介绍 VNC英文全称为Virtual Network Computing&#xff0c;可以位操作系统提供图形接口连接方式&#xff0c;简单的来说就是一款桌面共享应用&#xff0c;类似于qq的远程连接。该服务是基于C/S模型的。…