GRACES.community
← Média

Exploitation active d'une faille critique dans F5 BIG-IP APM : recommandations du CERT-FR

ANSSI / CERT-FR — Alertes & avis

Contexte et risques associés

Le CERT-FR alerte sur l'exploitation active d'une vulnérabilité affectant BIG-IP Access Policy Manager (APM), permettant à un attaquant non authentifié d'exécuter du code arbitraire à distance. Cette faille, référencée CVE-2025-53521, impacte plusieurs versions du module, dont les correctifs ne sont pas appliqués.

Systèmes concernés et vecteurs d'attaque

Les versions vulnérables de BIG-IP APM incluent :

  • Toutes les versions 15.1.x antérieures à 15.1.10.8
  • Toutes les versions 16.1.x antérieures à 16.1.6.1
  • Toutes les versions 17.1.x antérieures à 17.1.3
  • Toutes les versions 17.5.x antérieures à 17.5.1.3

Indicateurs de compromission à surveiller

Le CERT-FR recommande de rechercher des traces d'exploitation via trois axes principaux :

1. Fichiers système suspects

  • Présence des fichiers /run/bigtlog.pipe ou /run/bigstart.ltm
  • Condensats des fichiers /usr/bin/umount ou /usr/sbin/httpd différents des versions légitimes
  • Tailles ou dates de modification anormales pour /usr/bin/umount ou /usr/sbin/httpd

2. Journaux d'audit et d'activité

  • Entrées dans /var/log/restjavad-audit..log indiquant des requêtes iControl REST par un utilisateur local :
    [ForwarderPassThroughWorker{

    Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres