CVE-2022-36795 – BIG-IP software SYN cookies vulnerability CVE-2022-36795
https://notcve.org/view.php?id=CVE-2022-36795
In BIG-IP versions 17.0.x before 17.0.0.1, 16.1.x before 16.1.3.1, 15.1.x before 15.1.7, and 14.1.x before 14.1.5.1, when an LTM TCP profile with Auto Receive Window Enabled is configured on a virtual server, undisclosed traffic can cause the virtual server to stop processing new client connections. En BIG-IP versiones 17.0.x anteriores a 17.0.0.1, 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.7 y 14.1.x anteriores a 14.1.5.1, cuando es configurado un perfil LTM TCP con la Ventana de Recepción Automática Habilitada en un servidor virtual, el tráfico no revelado puede causar que el servidor virtual deje de procesar nuevas conexiones de clientes • https://support.f5.com/csp/article/K52494562 • CWE-682: Incorrect Calculation •
CVE-2022-35735 – BIG-IP monitor configuration vulnerability CVE-2022-35735
https://notcve.org/view.php?id=CVE-2022-35735
In BIG-IP Versions 16.1.x before 16.1.3.1, 15.1.x before 15.1.6.1, 14.1.x before 14.1.5.1, and all versions of 13.1.x, an authenticated attacker with Resource Administrator or Manager privileges can create or modify existing monitor objects in the Configuration utility in an undisclosed manner leading to a privilege escalation. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.6.1, 14.1.x anteriores a 14.1.5.1 y todas las versiones de 13.1.x, un atacante autenticado con privilegios de administrador de recursos o de gestor puede crear o modificar objetos de monitorización existentes en la utilidad de configuración de forma no revelada, conllevando a una escalada de privilegios. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no son evaluadas • https://support.f5.com/csp/article/K13213418 • CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') •
CVE-2022-35728 – iControl REST vulnerability CVE-2022-35728
https://notcve.org/view.php?id=CVE-2022-35728
In BIG-IP Versions 17.0.x before 17.0.0.1, 16.1.x before 16.1.3.1, 15.1.x before 15.1.6.1, 14.1.x before 14.1.5.1, and all versions of 13.1.x, and BIG-IQ version 8.x before 8.2.0 and all versions of 7.x, an authenticated user's iControl REST token may remain valid for a limited time after logging out from the Configuration utility. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 17.0.x anteriores a 17.0.0.1, 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.6.1, 14.1.x anteriores a 14.1.5.1, y todas las versiones de 13.1.x, y la versión 8.x de BIG-IQ anteriores a 8.2.0 y todas las versiones de 7.x, el token REST de iControl de un usuario autenticado puede seguir siendo válido durante un tiempo limitado después de cerrar la sesión de la utilidad de Configuración. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no son evaluadas • https://support.f5.com/csp/article/K55580033 • CWE-613: Insufficient Session Expiration •
CVE-2022-35272 – BIG-IP HTTP MRF vulnerability CVE-2022-35272
https://notcve.org/view.php?id=CVE-2022-35272
In BIG-IP Versions 17.0.x before 17.0.0.1 and 16.1.x before 16.1.3.1, when source-port preserve-strict is configured on an HTTP Message Routing Framework (MRF) virtual server, undisclosed traffic may cause the Traffic Management Microkernel (TMM) to produce a core file and the connection to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 17.0.x anteriores a 17.0.0.1 y 16.1.x anteriores a 16.1.3.1, cuando es configurado source-port preserve-strict en un servidor virtual HTTP Message Routing Framework (MRF), el tráfico no revelado puede causar a el Traffic Management Microkernel (TMM) producir un archivo de núcleo y que la conexión termine. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no son evaluadas • https://support.f5.com/csp/article/K90024104 • CWE-404: Improper Resource Shutdown or Release •
CVE-2022-35245 – BIG-IP APM access policy vulnerability CVE-2022-35245
https://notcve.org/view.php?id=CVE-2022-35245
In BIG-IP Versions 16.1.x before 16.1.3.1, 15.1.x before 15.1.6.1, and 14.1.x before 14.1.5.1, when a BIG-IP APM access policy is configured on a virtual server, undisclosed traffic can cause the Traffic Management Microkernel (TMM) to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. En BIG-IP versiones 16.1.x anteriores a 16.1.3.1, 15.1.x anteriores a 15.1.6.1 y 14.1.x anteriores a 14.1.5.1, cuando es configurada una política de acceso de BIG-IP APM en un servidor virtual, el tráfico no revelado puede causar la terminación del microkernel de administración del tráfico (TMM). Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas no son evaluadas • https://support.f5.com/csp/article/K58235223 • CWE-476: NULL Pointer Dereference •