Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2020-5902
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمر
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

عرض المستودع
1منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2020-5902 — F5 BIG-IP TMUI تنفيذ تعليمات برمجية عن بُعد

F5

Severity CVSS Type Status Year

CVE-2020-5902 هي ثغرة حرجة غير موثقة لتنفيذ التعليمات البرمجية عن بُعد (RCE) في واجهة إدارة حركة المرور (TMUI / أداة التكوين) لـ F5 BIG-IP.


📌 نظرة عامة

أُفصِح عنها من قِبل F5 في 30 يونيو 2020 (نُشرت في NVD في 1 يوليو 2020)، وقد سمح هذا الخلل للمهاجمين غير الموثَّقين (أو المستخدمين الموثَّقين) الذين يمتلكون وصولاً شبكيًا إلى واجهة الإدارة بتنفيذ أوامر نظام تعسفية، وقراءة/كتابة/حذف الملفات، وتعطيل الخدمات، وتشغيل أكواد Java تعسفية، وتحقيق اختراق كامل للنظام بصلاحيات الجذر.

بدأ الاستغلال خلال ساعات من الإفصاح — وقد لوحظت عمليات تعدين العملات الرقمية، والبوابات الخلفية، وسرقة بيانات الاعتماد، والحركة الجانبية في البيئة الحية فورًا تقريبًا.
أضافته CISA إلى كتالوج الثغرات المعروفة والمستغلة وحذرت من أن أي جهاز مكشوف للإنترنت وغير مصحح من المحتمل جدًا أن يكون قد تعرض للاختراق بالفعل.


🧨 التأثير

  • 🌍 قابل للاستغلال عبر الشبكة (لا يتطلب مصادقة في الإعدادات الافتراضية المكشوفة)
  • 🔓 غير موثَّق في معظم الهجمات الواقعية
  • ⚡ تعقيد هجوم منخفض — طلب HTTP واحد مصمم بدقة
  • 💥 استيلاء كامل على النظام (وصول جذر على الجهاز)
  • 📈 CVSS v3.1: 9.8 (حرج) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • نطاق انفجار هائل: أجهزة BIG-IP هي موازنات تحميل / ADC / جدران حماية في البنية التحتية الحرجة، وغالبًا ما تكون مواجهة للإنترنت أو في المنطقة المنزوعة السلاح (DMZ).

صرحت F5 نفسها بثقة عالية بأن الأنظمة المكشوفة للإنترنت وغير المصححة والمتبقية كانت مملوكة بالفعل.


📸 صور توضيحية

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 الإصدارات المتأثرة

النطاقات المعرضة (قبل تصحيحات يوليو 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

الوحدات المتأثرة: TMUI / أداة التكوين (المنافذ 443/8443 عادةً).


🔎 السبب الجذري التقني

  • عبور الدليل + عبور المسار عبر تسلسلات ..;/ في صفحات JSP الخاصة بـ TMUI
  • عدم تطابق المحلل بين الواجهة الأمامية (Apache) → الخلفية (Tomcat/Java)
  • استدعاء غير آمن لأوامر tmsh وعمليات الملفات من مسارات غير موثَّقة
  • سمح بتجاوز المصادقة → الوصول المباشر إلى وظائف الإدارة (مثل tmshCmd.jsp، fileRead.jsp)

"كسر سلسلة المحللات" الكلاسيكي المؤدي إلى RCE غير موثَّق.


🛠 المعالجة

✅ إجراءات فورية (حتى في 2026)

  • الترقية إلى إصدار BIG-IP حديث ومدعوم (جميع الفروع بعد 2020 تتضمن الإصلاح — راجع مصفوفة دعم F5)
  • إذا تأخر التصحيح (تاريخيًا فقط):
    • حظر الوصول العام إلى منافذ الإدارة (443/8443)
    • استخدام iRules / AFM لإسقاط الطلبات التي تحتوي على أنماط ..;/tmui/
    • تعطيل TMUI إذا لم يكن مطلوبًا
  • افتراض الاختراق إذا كان الجهاز مواجهًا للإنترنت وغير مصحح في أي وقت خلال 2020–2021: إجراء تحقيق استجابة كامل، تدوير بيانات الاعتماد، تحليل الطب الشرعي.

🧪 نصائح الكشف

ابحث في السجلات / حركة المرور الشبكية عن:

  • طلبات تحتوي على /tmui/login.jsp/..;/ أو عبور مماثل
  • نقاط نهاية مثل tmshCmd.jsp، fileRead.jsp، fileSave.jsp
  • أوامر tmsh غير عادية أو عمليات ملفات مشبوهة
  • استجابات 200/500 مع محتوى غير متوقع بعد مسارات مشبوهة

كانت قواعد Zeek / Suricata ووحدة Metasploit متاحة في غضون أيام.


📚 جدول ملخص


⚠️ ملاحظة أخيرة (مارس 2026)

هذه الآن ثغرة عمرها حوالي 6 سنوات.
أي جهاز F5 BIG-IP مُدار بشكل صحيح كان يجب أن يكون قد تم تصحيحه منذ فترة طويلة.
ومع ذلك، تظل الأجهزة المنسية / القديمة / غير المدارة والمكشوفة للإنترنت خطرًا واقعيًا — تعامل مع أي اكتشاف من هذا القبيل على أنه مؤشر اختراق فوري.

المصادر الرسمية:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

صحِّح كل شيء. افصل واجهات الإدارة. ابقَ آمنًا. 🛡️

تنزيل الأداة
الفئةالقيمة
الثغرةتنفيذ تعليمات برمجية عن بُعد (RCE)
المصادقة المطلوبة❌ لا (غير موثَّقة في معظم الحالات)
متجه الهجوم🌐 شبكي
التعقيدمنخفض
الخطورة🔴 حرجة (CVSS 9.8)
مُستغَل في البيئة الحية⚠️ نعم — منذ يوليو 2020
كتالوج CISA KEVنعم
التصحيح متاح منذيوليو 2020