脆弱性タイトル: アプライアンスモードにおける認証済み iControl REST の脆弱性 (CVE-2022-35243) CVE 識別子: CVE-2022-35243 公開日: 2022年8月3日 最終更新日: 2024年1月4日 脆弱性情報: 管理者権限を持つ認証済みユーザーは、未開示の iControl REST エンドポイントを使用することで、アプライアンスモードの制限を回避できる可能性がある。 セキュリティアドバイスステータス: 最終版 重大度: 高 - アプライアンスモードのみ CVSSv3 スコア: 8.7 影響を受ける製品およびバージョン: - BIG-IP (全モジュール): - 脆弱: 16.1.0 - 16.1.2, 15.1.0 - 15.1.5, 14.1.0 - 14.1.4, 13.1.0 - 13.1.5 - 修正済み: 17.0.0, 16.1.3, 15.1.5.1, 14.1.5、13.x 系列は修正対象外 - BIG-IP SPK、BIG-IQ Centralized Management、F5OS-A、F5OS-C、Aspen Mesh、Traffix SDC: 影響を受けない 緩和策: - セルフ IP アドレス経由の iControl REST アクセスをブロックする - マネジメントインターフェース経由の iControl REST アクセスをブロックする 脆弱なコンポーネントまたは機能: iControl REST 推奨対応: 修正済みバージョンへアップグレードするか、記載の暫定緩和策を適用してください。