CVE-2022-34844 – BIG-IP and BIG-IQ AWS vulnerability CVE-2022-34844
https://notcve.org/view.php?id=CVE-2022-34844
In BIG-IP Versions 16.1.x before 16.1.3.1 and 15.1.x before 15.1.6.1, and all versions of BIG-IQ 8.x, when the Data Plane Development Kit (DPDK)/Elastic Network Adapter (ENA) driver is used with BIG-IP or BIG-IQ on Amazon Web Services (AWS) systems, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate. Successful exploitation relies on conditions outside of the attacker's control. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 16.1.x anteriores a 16.1.3.1 y 15.1.x anteriores a 15.1.6.1, y en todas las versiones de BIG-IQ 8.x, cuando es usado el controlador Data Plane Development Kit (DPDK)/Elastic Network Adapter (ENA) con BIG-IP o BIG-IQ en sistemas de Amazon Web Services (AWS), el tráfico no revelado puede causar la terminación del Traffic Management Microkernel (TMM). La explotación con éxito depende de condiciones fuera del control del atacante. • https://support.f5.com/csp/article/K34511555 • CWE-20: Improper Input Validation •
CVE-2022-34651 – BIG-IP TLS 1.3 iRule vulnerability CVE-2022-34651
https://notcve.org/view.php?id=CVE-2022-34651
In BIG-IP Versions 16.1.x before 16.1.3.1 and 15.1.x before 15.1.6.1, when an LTM Client or Server SSL profile with TLS 1.3 enabled is configured on a virtual server, along with an iRule that calls HTTP::respond, undisclosed requests can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 16.1.x anteriores a 16.1.3.1 y 15.1.x anteriores a 15.1.6.1, cuando es configurado un perfil LTM Client o Server SSL con TLS versión 1.3 activado en un servidor virtual, junto con una iRule que llama a HTTP::respond, las peticiones no reveladas pueden causar la terminación del Traffic Management Microkernel (TMM). Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas no son evaluadas • https://support.f5.com/csp/article/K59197053 • CWE-476: NULL Pointer Dereference •
CVE-2022-33968 – BIG-IP LTM and APM NTLM vulnerability CVE-2022-33968
https://notcve.org/view.php?id=CVE-2022-33968
In BIG-IP Versions 17.0.x before 17.0.0.1, 16.1.x before 16.1.3.1, 15.1.x before 15.1.6.1, 14.1.x before 14.1.5.1, and all versions of 13.1.x, when an LTM monitor or APM SSO is configured on a virtual server, and NTLM challenge-response is in use, undisclosed traffic can cause a buffer over-read. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 17.0.x anteriores a 17.0.0.1, 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.6.1, 14.1.x anteriores a 14.1.5.1 y todas las versiones de 13.1.x, cuando es configurado un monitor LTM o APM SSO en un servidor virtual y es usado NTLM challenge-response, el tráfico no revelado puede causar una lectura excesiva del búfer. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas no son evaluadas • https://support.f5.com/csp/article/K23465404 • CWE-125: Out-of-bounds Read •
CVE-2022-33962 – BIG-IP iRule vulnerability CVE-2022-33962
https://notcve.org/view.php?id=CVE-2022-33962
In BIG-IP Versions 17.0.x before 17.0.0.1, 16.1.x before 16.1.3.1, 15.1.x before 15.1.6.1, 14.1.x before 14.1.5.1, and all versions of 13.1.x, certain iRules commands may allow an attacker to bypass the access control restrictions for a self IP address, regardless of the port lockdown settings. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 17.0.x anteriores a 17.0.0.1, 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.6.1, 14.1.x anteriores a 14.1.5.1 y todas las versiones de 13.1.x, determinados comandos iRules pueden permitir a un atacante omitir las restricciones de control de acceso para una dirección IP propia, independientemente de la configuración de bloqueo de puertos. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no son evaluadas • https://support.f5.com/csp/article/K80970653 • CWE-269: Improper Privilege Management •
CVE-2022-33947 – BIG-IP DNS TMUI Vulnerability CVE-2022-33947
https://notcve.org/view.php?id=CVE-2022-33947
In BIG-IP Versions 16.1.x before 16.1.3, 15.1.x before 15.1.6.1, 14.1.x before 14.1.5, and all versions of 13.1.x, a vulnerability exists in undisclosed pages of the BIG-IP DNS Traffic Management User Interface (TMUI) that allows an authenticated attacker with at least operator role privileges to cause the Tomcat process to restart and perform unauthorized DNS requests and operations through undisclosed requests. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 16.1.x anteriores a 16.1.3, 15.1.x anteriores a 15.1.6.1, 14.1.x anteriores a 14.1.5 y todas las versiones de 13.1.x, se presenta una vulnerabilidad en páginas no reveladas de la interfaz de usuario de administración del tráfico de DNS de BIG-IP (TMUI) que permite a un atacante autenticado con al menos privilegios de rol de operador llevar a cabo el reinicio del proceso Tomcat y realizar peticiones y operaciones DNS no autorizadas a través de peticiones no reveladas. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas • https://support.f5.com/csp/article/K38893457 • CWE-502: Deserialization of Untrusted Data •