
CVE-2020-5902

CVE-2020-5902 هي ثغرة حرجة غير موثقة لتنفيذ التعليمات البرمجية عن بُعد (RCE) في واجهة إدارة حركة المرور (TMUI / أداة التكوين) لـ F5 BIG-IP.
أُفصِح عنها من قِبل F5 في 30 يونيو 2020 (نُشرت في NVD في 1 يوليو 2020)، وقد سمح هذا الخلل للمهاجمين غير الموثَّقين (أو المستخدمين الموثَّقين) الذين يمتلكون وصولاً شبكيًا إلى واجهة الإدارة بتنفيذ أوامر نظام تعسفية، وقراءة/كتابة/حذف الملفات، وتعطيل الخدمات، وتشغيل أكواد Java تعسفية، وتحقيق اختراق كامل للنظام بصلاحيات الجذر.
بدأ الاستغلال خلال ساعات من الإفصاح — وقد لوحظت عمليات تعدين العملات الرقمية، والبوابات الخلفية، وسرقة بيانات الاعتماد، والحركة الجانبية في البيئة الحية فورًا تقريبًا.
أضافته CISA إلى كتالوج الثغرات المعروفة والمستغلة وحذرت من أن أي جهاز مكشوف للإنترنت وغير مصحح من المحتمل جدًا أن يكون قد تعرض للاختراق بالفعل.
صرحت F5 نفسها بثقة عالية بأن الأنظمة المكشوفة للإنترنت وغير المصححة والمتبقية كانت مملوكة بالفعل.
النطاقات المعرضة (قبل تصحيحات يوليو 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
الوحدات المتأثرة: TMUI / أداة التكوين (المنافذ 443/8443 عادةً).
..;/ في صفحات JSP الخاصة بـ TMUItmshCmd.jsp، fileRead.jsp)"كسر سلسلة المحللات" الكلاسيكي المؤدي إلى RCE غير موثَّق.
..;/tmui/ابحث في السجلات / حركة المرور الشبكية عن:
/tmui/login.jsp/..;/ أو عبور مماثلtmshCmd.jsp، fileRead.jsp، fileSave.jsptmsh غير عادية أو عمليات ملفات مشبوهةكانت قواعد Zeek / Suricata ووحدة Metasploit متاحة في غضون أيام.
هذه الآن ثغرة عمرها حوالي 6 سنوات.
أي جهاز F5 BIG-IP مُدار بشكل صحيح كان يجب أن يكون قد تم تصحيحه منذ فترة طويلة.
ومع ذلك، تظل الأجهزة المنسية / القديمة / غير المدارة والمكشوفة للإنترنت خطرًا واقعيًا — تعامل مع أي اكتشاف من هذا القبيل على أنه مؤشر اختراق فوري.
المصادر الرسمية:
صحِّح كل شيء. افصل واجهات الإدارة. ابقَ آمنًا. 🛡️
| الفئة | القيمة |
|---|
| الثغرة | تنفيذ تعليمات برمجية عن بُعد (RCE) |
| المصادقة المطلوبة | ❌ لا (غير موثَّقة في معظم الحالات) |
| متجه الهجوم | 🌐 شبكي |
| التعقيد | منخفض |
| الخطورة | 🔴 حرجة (CVSS 9.8) |
| مُستغَل في البيئة الحية | ⚠️ نعم — منذ يوليو 2020 |
| كتالوج CISA KEV | نعم |
| التصحيح متاح منذ | يوليو 2020 |