25 Sep 2019 — On versions 14.0.0-14.1.2, 13.0.0-13.1.3, 12.1.0-12.1.5, and 11.5.1-11.6.5, the BIG-IP system fails to perform Martian Address Filtering (As defined in RFC 1812 section 5.3.7) on the control plane (management interface). This may allow attackers on an adjacent system to force BIG-IP into processing packets with spoofed source addresses. En las versiones 14.0.0 hasta 14.1.2, 13.0.0 hasta 13.1.3, 12.1.0 hasta 12.1.5 y 11.5.1 hasta 11.6.5, el sistema BIG-IP no puede realizar el Martian Address Filtering (como ... • https://support.f5.com/csp/article/K45644893 • CWE-20: Improper Input Validation •

25 Sep 2019 — In BIG-IP 15.0.0, 14.1.0-, 14.0.0-, 13.0.0-, 12.1.0-, 11.5.1-11.6.4, BIG-IQ 7.0.0, 6.0.0-6.1.0,5.2.0-5.4.0, iWorkflow 2.3.0, and Enterprise Manager 3.1.1, the Configuration utility login page may not follow best security practices when handling a malicious request. En BIG-IP versiones 15.0.0, 14.1.0 hasta, 14.0.0 hasta, 13.0.0 hasta, 12.1.0 hasta, 11.5.1 hasta 11.6.4, BIG-IQ versiones 7.0.0, 6.0.0 hasta 6.1.0, 5.2.0 hasta 5.4.0, iWorkflow v... • https://support.f5.com/csp/article/K89509323 • CWE-203: Observable Discrepancy •

20 Sep 2019 — F5 BIG-IP 15.0.0, 14.1.0-, 14.0.0-, 13.0.0-, 12.1.0-, 11.6.0-11.6.4, and 11.5.1-11.5.9 and Enterprise Manager 3.1.1 may expose sensitive information and allow the system configuration to be modified when using non-default ConfigSync settings. F5 BIG-IP versiones 15.0.0, 14.1.0 hasta, 14.0.0 hasta, 13.0.0 hasta, 12.1.0 hasta, 11.6.0 hasta 11.6.4 y 11.5.1 hasta 11.5.9 y Enterprise Manager versión 3.1.1, pueden exponer información confidencial... • https://support.f5.com/csp/article/K05123525 •

04 Sep 2019 — On versions 14.1.0-, 14.0.0-, 13.0.0-13.1.2, 12.1.0-, and 11.5.2-11.6.4, an attacker sending specifically crafted DHCPv6 requests through a BIG-IP virtual server configured with a DHCPv6 profile may be able to cause the TMM process to produce a core file. En las versiones 14.1.0 hasta, 14.0.0 hasta, 13.0.0 hasta 13.1.2, 12.1.0 hasta y 11.5.2 hasta 11.6.4, un atacante envía peticiones DHCPv6 específicamente diseñadas por medio de un servidor virtual de BIG-I... • https://support.f5.com/csp/article/K36228121 •

04 Sep 2019 — Similar to the issue identified in CVE-2018-12120, on versions 14.1.0-, 14.0.0-, 13.0.0-13.1.2, and 12.1.0-12.1.4 BIG-IP will bind a debug nodejs process to all interfaces when invoked. This may expose the process to unauthorized users if the plugin is left in debug mode and the port is accessible. Similar al problema identificado en el CVE-2018-12120, en las versiones 14.1.0 hasta, 14.0.0 hasta, 13.0.0 hasta 13.1.2 y 12.1.0 hasta 12.1.4, BIG-IP enlazará un proceso nodejs d... • https://support.f5.com/csp/article/K75532331 •

04 Sep 2019 — On BIG-IP 14.1.0-, 14.0.0-, 13.0.0-13.1.2, 12.1.0-, 11.5.2-11.6.4, when processing authentication attempts for control-plane users MCPD leaks a small amount of memory. Under rare conditions attackers with access to the management interface could eventually deplete memory on the system. En BIG-IP versiones 14.1.0 hasta, 14.0.0 hasta, 13.0.0 hasta 13.1.2, 12.1.0 hasta, 11.5.2 hasta 11.6.4, cuando se procesan intentos de autenticación por parte usuarios del pl... • https://support.f5.com/csp/article/K87920510 • CWE-401: Missing Release of Memory after Effective Lifetime •

04 Sep 2019 — On BIG-IP 14.0.0-, 13.0.0-13.1.2, 12.1.0-, 11.5.2-11.6.4, FTP traffic passing through a Virtual Server with both an active FTP profile associated and connection mirroring configured may lead to a TMM crash causing the configured HA action to be taken. En BIG-IP versiones 14.0.0 hasta, 13.0.0 hasta 13.1.2, 12.1.0 hasta, 11.5.2 hasta 11.6.4, el tráfico FTP que pasa por medio de un servidor virtual tanto con un perfil FTP asociado activo como con el reflejo de conexión configu... • https://support.f5.com/csp/article/K15759349 •

CVE-2019-10744 – nodejs-lodash: prototype pollution in defaultsDeep function leading to modifying properties
25 Jul 2019 — Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload. Las versiones de lodash inferiores a 4.17.12, son vulnerables a la Contaminación de Prototipo. La función defaultsDeep podría ser engañada para agregar o modificar las propiedades de Object.prototype usando una carga útil de constructor. A Prototype Pollution vulnerability was found in lodash. • https://github.com/ossf-cve-benchmark/CVE-2019-10744 • CWE-20: Improper Input Validation CWE-1321: Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') •

03 Jul 2019 — On BIG-IP 12.1.0-, undisclosed requests can cause iControl REST processes to crash. The attack can only come from an authenticated user; all roles are capable of performing the attack. Unauthenticated users cannot perform this attack. En BIG-IP 12.1.0-, las solicitudes no reveladas pueden hacer que los procesos REST de iControl se bloqueen. El ataque solo puede venir de un usuario identificado; Todos los roles son capaces de realizar el ataque. • http://www.securityfocus.com/bid/109060 •

03 Jul 2019 — On BIG-IP 14.1.0-, 14.0.0-, 13.0.0-, 12.1.0-12.1.4, 11.6.1-, and 11.5.1-11.5.8, SNMP exposes sensitive configuration objects over insecure transmission channels. This issue is exposed when a passphrase is inserted into various profile types and accessed using SNMPv2. En BIG-IP 14.1.0-, 14.0.0-, 13.0.0-, 12.1.0-12.1.4, 11.6.1- y 11.5.1-11.5 .8, SNMP expone objetos de configuración sensibles sobre canales de transmisión no seguros. Este problema ... • http://www.securityfocus.com/bid/109089 • CWE-319: Cleartext Transmission of Sensitive Information •