F5 Networks BIG-IP:TMM SSL/TLS 虛擬伺服器弱點 (K39508724)

high Nessus Plugin ID 93749

概要

遠端裝置缺少廠商提供的安全性修補程式。

說明

使用 CBC 加密的 TMM SSL/TLS 虛擬伺服器可能容易遭受「Vaudenay 定時攻擊」,即「Padding oracle 攻擊」。(CVE-2016-6907)

BIG-IP 系統在下列平台上可能容易遭受 padding oracle 攻擊:

採用任何 CBC 密碼 (非 AES-GCM 或 RC4) 的 VIPRION B4450 刀鋒和 BIG-IP 2000 和 4000 系列平台容易受到攻擊。

採用任何 CBC 密碼 (非 AES-GCM 或 RC4) 的 BIG-IP 虛擬版 (VE) 和雲端版 (非 vCMP) 容易受到攻擊。

所有使用 Cavium Nitrox 卡交涉 Camellia 密碼的其他硬體平台都容易遭受攻擊。注意:Camellia 密碼是在 BIG-IP 12.0.0 中引入,且一律在軟體中處理。

注意:如果停用硬體密碼編譯,則使用 Cavium Nitrox 卡的 BIG-IP 平台可能會變得容易遭受攻擊,這是因為軟體密碼編譯不會使用 Cavium Nitrox 卡。例如,通用條件部署會停用 Cavium Nitrox 卡並引入此弱點。

注意:除了 AES-GCM 和 RC4 以外,BIG-IP 系統支援的所有密碼都是 CBC 模式密碼,即使密碼名稱未明確包含 CBC 一詞也是如此。

解決方案

升級至 F5 解決方案 K39508724 中列出的其中一個無弱點版本。

另請參閱

https://support.f5.com/csp/article/K39508724

Plugin 詳細資訊

嚴重性: High

ID: 93749

檔案名稱: f5_bigip_SOL39508724.nasl

版本: 2.9

類型: local

已發布: 2016/9/28

已更新: 2019/1/4

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

弱點資訊

CPE: cpe:/a:f5:big-ip_access_policy_manager, cpe:/a:f5:big-ip_advanced_firewall_manager, cpe:/a:f5:big-ip_application_acceleration_manager, cpe:/a:f5:big-ip_application_security_manager, cpe:/a:f5:big-ip_application_visibility_and_reporting, cpe:/a:f5:big-ip_global_traffic_manager, cpe:/a:f5:big-ip_link_controller, cpe:/a:f5:big-ip_local_traffic_manager, cpe:/a:f5:big-ip_policy_enforcement_manager, cpe:/a:f5:big-ip_wan_optimization_manager, cpe:/a:f5:big-ip_webaccelerator, cpe:/h:f5:big-ip, cpe:/h:f5:big-ip_protocol_security_manager

必要的 KB 項目: Host/local_checks_enabled, Settings/ParanoidReport, Host/BIG-IP/hotfix, Host/BIG-IP/modules, Host/BIG-IP/version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/9/27

參考資訊

CVE: CVE-2016-6907