Assessment
Why it matters
CISA lists this vulnerability as known to be exploited; exploitation is confirmed; EPSS is 61.1%; technical severity is CVSS 9.8.
On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3, undisclosed requests to a virtual server may be incorrectly handled by the Traffic Management Microkernel (TMM) URI normalization, which may trigger a buffer overflow, resulting in a DoS attack. In certain situations, it may theoretically allow bypass of URL based access control or remote code execution (RCE). Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.
Who should care
- Teams operating Big-ip Access Policy Manager, Big-ip Advanced Firewall Manager, Big-ip Advanced Web Application Firewall +12 more
- Vulnerability and exposure management teams
- Security operations teams monitoring exploitation activity
Response plan
What I would do
- Confirm whether Big-ip Access Policy Manager, Big-ip Advanced Firewall Manager, Big-ip Advanced Web Application Firewall +12 more is present in the environment.
- Identify affected versions and establish whether vulnerable services are exposed or reachable.
- F5 Security advisory K56715231
- Review relevant security telemetry for evidence of attempted or successful exploitation.
- Document the remediation decision and track it to verified completion.
Treatment intelligence
Remediation intelligence
Vendor sources are listed before government and third-party guidance. Confirm product applicability and change prerequisites before deployment.
Technical details
- CVSS vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CWE
- CWE-119
- Affected versions
- F5 Big-ip Access Policy Manager (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Advanced Firewall Manager (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Advanced Web Application Firewall (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Analytics (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Application Acceleration Manager (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Application Security Manager (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Ddos Hybrid Defender (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1); F5 Big-ip Domain Name System (Start Including 12.1.0, End Excluding 12.1.5.3 | Start Including 13.1.0, End Excluding 13.1.3.6 | Start Including 14.1.0, End Excluding 14.1.4 | Start Including 15.1.0, End Excluding 15.1.2.1)
- Fixed versions
- F5 Big-ip Access Policy Manager (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Advanced Firewall Manager (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Advanced Web Application Firewall (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Analytics (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Application Acceleration Manager (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Application Security Manager (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Ddos Hybrid Defender (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1); F5 Big-ip Domain Name System (Fixed from 12.1.5.3, 13.1.3.6, 14.1.4, 15.1.2.1, 16.0.1.1)
- Published
- 31 March 2021
- Attack vector
- Network
- Privileges required
- None
- User interaction
- None
Signal timeline
- CVE published
- Added to CISA KEV
- Latest EPSS score: 61.1%
- Signal calculated at 80