【网络安全】未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用

文章目录

    • 未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用
    • F5 会话 Cookie
    • 推荐阅读

未加密的F5 BIG-IP Cookie存在严重漏洞将被攻击者利用

网络安全和基础设施安全局发布最新警告称,已观察到威胁行为者滥用未加密的持久性F5 BIG-IP Cookie来识别并针对目标网络中的其他内部设备进行攻击。通过绘制内部设备的地图,威胁行为者可以在网络攻击的规划阶段潜在地识别出网络上的脆弱设备。
在这里插入图片描述

警告说:“我们已经观察到网络威胁行为者利用由F5 BIG-IP本地流量管理器(LTM)模块管理的未加密持久性Cookie来枚举网络上其他非面向互联网的设备。”

“恶意网络行为者可以利用从未加密的持久性Cookie中收集的信息来推断或识别额外的网络资源,并可能利用网络上其他设备中存在的漏洞。”

F5 会话 Cookie

F5 BIG-IP 是一套用于网页应用负载均衡和提供安全性的应用交付与流量管理工具。

其核心模块之一是本地流量管理器(LTM)模块,该模块提供流量管理和负载均衡功能,以在网络中的多台服务器之间分配流量。使用此功能,客户可以优化其负载均衡的服务器资源和高可用性。
在这里插入图片描述
产品内的本地流量管理器(LTM)模块使用持久性Cookie,这些Cookie通过将客户端(如网页浏览器)的流量导向同一后端服务器来帮助维持会话的一致性,这对于负载均衡至关重要。

F5 的文档解释道:“Cookie持久性通过HTTP Cookie强制执行持久性。”
“与其他所有持久性模式一样,HTTP Cookie确保来自同一客户端的请求在BIG-IP系统首次负载均衡后,会被定向到相同的池成员。如果原来的池成员不可用,系统将做出新的负载均衡决策。”

这些Cookie默认情况下是未加密的,可能是为了保持与旧配置的操作兼容性或出于性能考虑。

从11.5.0版本开始,管理员被赋予了一个新的“必需”选项,以强制对所有Cookie进行加密。那些选择不启用加密的配置面临安全风险。

然而,这些Cookie包含编码的内部负载均衡服务器的IP地址、端口号和负载均衡设置。

多年来,网络安全研究人员分享了如何滥用未加密Cookie来发现之前隐藏的内部服务器或可能未知的暴露服务器,这些服务器可以被扫描漏洞并用于入侵内部网络。

研究人员还发布了一款Chrome扩展程序,用于解码这些Cookie,以帮助BIG-IP管理员排除连接故障。
在这里插入图片描述

根据网络安全和基础设施安全局的说法,威胁行为者已经开始利用这种潜力,通过利用松散的配置来进行网络发现。

网络安全和基础设施安全局建议F5 BIG-IP管理员审查供应商提供的关于如何加密这些持久性Cookie的说明。

需要注意的是,“优选”配置选项会生成加密的Cookie,但也允许系统接受未加密的Cookie。此设置可用于迁移阶段,以使之前发布的Cookie继续工作,直到强制使用加密Cookie为止。

当设置为“必需”时,所有持久性Cookie都将使用强大的AES-192加密算法进行加密。

网络安全和基础设施安全局还指出,F5 开发了一种名为 ‘BIG-IP iHealth’ 的诊断工具,旨在检测产品的错误配置并向管理员发出警告。


推荐阅读

  • 【网络安全】CrowdStrike 的 Falcon Sensor 软件导致 Linux 内核崩溃
  • 新的恶意软件:无文件恶意软件GhostHook正在广泛传播
  • Windows Server 2022 安全功能重大更新
  • 【网络安全】勒索软件ShrinkLocker使用 windows系统安全工具BitLocker实施攻击
  • Windows Server 2019 Standard 和 Datacenter 版本差异比较

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/56349.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Mybatis核心配置文件的详解

MyBatis 中的 environments&#xff1a; <environments default"mybatisDB">environments 标签&#xff1a;这个标签用于定义多个数据库环境&#xff0c;通常用于在不同环境&#xff08;如开发、测试、生产等&#xff09;下切换数据库连接。default 属性&…

电能质量的危害主要是哪些?我们该如何应对电能质量故障所带来的损失?

电能质量治理在现代配电系统中的必要性日益凸显。随着可再生能源和智能电网技术的广泛应用&#xff0c;电力系统面临着频率波动、谐波污染和电压不稳定等问题。这些问题不仅影响了电力的可靠性和安全性&#xff0c;还可能导致设备损坏和能效降低。因此&#xff0c;实施电能质量…

算法训练(leetcode)二刷第一天 | 704. 二分查找、27. 移除元素、977. 有序数组的平方

刷题记录 704. 二分查找27. 移除元素977. 有序数组的平方思路1思路二 704. 二分查找 leetcode题目地址 经典二分查找思路&#xff0c;有序列表左右边界向中间夹逼。 时间复杂度&#xff1a; O ( l o g n ) O(logn) O(logn) 空间复杂度&#xff1a; O ( 1 ) O(1) O(1) // …

Pagehelper获取total错误

前言 在使用若依框架的pagehelper时&#xff0c;给分页表设置数据的时候前端只收到了分页的那一页的数据&#xff0c;总记录数不符合要求 我想要的效果如下&#xff0c;可以实现分页&#xff0c;和显示总记录数 但是实际情况为 但是我的数据库有11条记录&#xff0c;他这里明…

QCY开放式耳机值得买吗?南卡、QCY、韶音开放式耳机最全测评!

​开放式耳机最近还挺火的&#xff0c;因为相对于传统的入耳式耳机来说&#xff0c;它佩戴起来更舒适&#xff0c;也更卫生&#xff0c;更加适配运动场景&#xff0c;现在不少的健身或者运动博主都选择了开放式耳机&#xff0c;那么作为一个同样喜欢跑步的数码博主&#xff0c;…

开源一个C缓存库

1 简介 在当下的视频点播应用场景下&#xff0c;端侧对视频缓存的需求可谓刚需&#xff0c;一方面可以为公司节省流量成本&#xff0c;一方面也可以提升用户的播放体验&#xff0c;有一石二鸟之效。 近期&#xff0c;本人用C写了一个缓存库&#xff0c;支持iOS/Android/harmony…

java项目之信息化在线教学平台的设计与实现(源码+文档)

项目简介 信息化在线教学平台的设计与实现实现了以下功能&#xff1a; 信息化在线教学平台的设计与实现的主要使用者管理员功能有个人中心&#xff0c;学生信息管理&#xff0c;教师信息管理&#xff0c;教学信息管理&#xff0c;学生成绩管理&#xff0c;留言板管理&#xf…

番外篇 | 史上最全的关于CV的一些经典注意力机制代码汇总

前言:Hello大家好,我是小哥谈。注意力是人类认知系统的核心部分,它允许我们在各种感官输入中筛选和专注于特定信息。这一能力帮助我们处理海量的信息,关注重要的事物,而不会被次要的事物淹没。受到人类认知系统的启发,计算机科学家开发了注意力机制,这种机制模仿人类的这…

vue开发环境、生产环境配置与nginx配置后端代理转发跨域

一、配置步骤 在Vue项目中,通常会在项目的环境配置文件中设置不同环境下的API接口地址。对于生产环境,你可以使用Nginx作为反向代理来处理后端地址的转发。 1.在Vue项目中的env文件夹下,找到env.production文件,并设置生产环境下的API接口地址: module.exports = {NODE…

《语音识别芯片选型全攻略》

《语音识别芯片选型全攻略》 一、语音识别芯片性能评估&#xff08;一&#xff09;主控芯片性能评估&#xff08;二&#xff09;接口需求分析&#xff08;三&#xff09;可靠性评估&#xff08;四&#xff09;生产工艺考量&#xff08;五&#xff09;湿敏等级判断 二、语音识别…

倍福TwinCAT程序中遇到的bug

文章目录 问题描述&#xff1a;TwinCAT嵌入式控制器CX5140在上电启动后&#xff0c;X001网口接网线通讯灯不亮&#xff0c;软件扫描不到硬件网口 解决方法&#xff1a;硬件断电重启后&#xff0c;X001网口恢复正常 问题描述&#xff1a;TwinCAT软件点击激活配置后&#xff0c;…

汽车免拆诊断案例 | 2022款大众捷达VS5车行驶中挡位偶尔会锁在D3挡

故障现象  一辆2022款大众捷达VS5汽车&#xff0c;搭载EA211发动机和手自一体变速器&#xff0c;累计行驶里程约为4.5万km。该车行驶中挡位偶尔会锁在D3挡&#xff0c;车速最高约50 km/h&#xff0c;且组合仪表上的发动机故障灯和EPC灯异常点亮。 故障诊断  用故障检测仪检…

【AI工具大集合】

在当今快速发展的人工智能领域&#xff0c;AI工具的种类繁多&#xff0c;它们在不同的行业和领域中发挥着重要作用。以下是一些常用的AI工具&#xff01; 一、AI实用工具 1. AI聊天机器人 Youchat&#xff1a;类似于搜索引擎的AI聊天机器人&#xff0c;能够实时从互联网获取信…

SQL语句查询

SQL语句查询 查询产生一个虚拟表 看到的是表形式显示的结果&#xff0c;但结果并不真正存储 每次执行查询只是从数据表中提取数据&#xff0c;并按照表的形式显示出来 查询语法 SELECT <列名> FROM <表名> [WHERE <查询条件表达式>] SELECT …

【python书籍-附电子版】Python入门零基础必看书籍,python编程入门教程指南,从入门到精通,这几本书太牛了!!

今天为大家推荐的“Python 编程三剑客”是新手小白学习编程的不二之选&#xff01;这三本书分别从不同的角度&#xff0c;对 Python 编程进行了详细的解析。 &#xff08;领取方式见文末&#xff09; 一《Python编程&#xff1a;从入门到实践》 第一本为你打下坚实的基础&am…

MongoDB聚合管道(Aggregation Pipeline)

聚合管道&#xff08;Aggregation Pipeline&#xff09;是MongoDB中用于对数据进行处理和分析的一种强大机制。它由一系列的阶段&#xff08;Stage&#xff09;组成&#xff0c;每个阶段对输入的数据进行一种特定的操作&#xff0c;然后将结果传递给下一个阶段&#xff0c;就像…

【VAE】 VQ-VAE: 离散潜在空间的艺术

大家好&#xff01;今天我们来聊聊一个有趣的深度学习模型&#xff1a;Vector Quantized Variational AutoEncoder&#xff08;VQ-VAE&#xff09;。这个模型看似复杂&#xff0c;实则蕴含着深刻的智慧。让我们一起来探索这个模型的奥秘吧&#xff01; 什么是 VQ-VAE&#xff…

详解安卓和IOS的唤起APP的机制,包括第三方平台的唤起方法比如微信

网页唤起APP是一种常见的跨平台交互方式&#xff0c;它允许用户从网页直接跳转到移动应用程序。 这种技术广泛应用于各种场景&#xff0c;比如让用户在浏览器中点击链接后直接打开某个应用&#xff0c;或者从网页引导用户下载安装应用。实现这一功能主要依赖于URL Scheme、Univ…

基于Java+SpringBoot+Vue的网上购物商城系统研发

基于JavaSpringBootVue的网上购物商城系统研发 前言 ✌全网粉丝20W,csdn特邀作者、博客专家、CSDN[新星计划]导师、java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ &#x1f345;文末附源码下载链接&#x1f345…

门店收银系统源码-php+flutter+uniapp

1. 系统开发语言 核心开发语言: PHP、HTML5、Dart 后台接口: PHP7.3 后台管理网站: HTML5vue2.0element-uicssjs 线下收银台&#xff08;安卓/PC收银、安卓自助收银&#xff09;: Dart3 框架&#xff1a;Flutter 3.19.6 移动店务助手: uniapp 线上商城: uniapp 2.线下收…