
CVE-2020-5902

CVE-2020-5902 ist eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in der F5 BIG-IP Traffic Management User Interface (TMUI / Konfigurationsdienstprogramm).
Von F5 am 30. Juni 2020 offengelegt (NVD veröffentlicht am 1. Juli 2020), erlaubte dieser Fehler nicht authentifizierten Angreifern (oder authentifizierten Benutzern) mit Netzwerkzugriff auf die Verwaltungsoberfläche, beliebige Systembefehle auszuführen, Dateien zu lesen/schreiben/löschen, Dienste zu deaktivieren, beliebigen Java-Code auszuführen und eine vollständige Root-Level-Systemkompromittierung zu erreichen.
Die Ausnutzung begann innerhalb weniger Stunden nach der Offenlegung – Kryptominer, Hintertüren, Diebstahl von Anmeldedaten und laterale Bewegung wurden fast sofort in freier Wildbahn beobachtet.
CISA nahm sie in ihren Known Exploited Vulnerabilities-Katalog auf und warnte, dass jedes internet-exponierte, ungepatchte Gerät mit hoher Wahrscheinlichkeit bereits kompromittiert war.
F5 selbst gab an, mit hoher Wahrscheinlichkeit davon auszugehen, dass verbleibende ungepatchte internetexponierte Systeme bereits kompromittiert waren.






Verwundbare Bereiche (vor den Patches vom Juli 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Betroffene Module: TMUI / Konfigurationsdienstprogramm (normalerweise Ports 443/8443).
..;/-Sequenzen in TMUI-JSP-SeitentmshCmd.jsp, fileRead.jsp)Klassisches "Brechen der Parser-Kette", das zu nicht authentifizierter RCE führt.
..;/tmui/-Mustern zu verwerfenDurchsuchen Sie Logs / Netzwerkverkehr nach:
/tmui/login.jsp/..;/ oder ähnliche Traversierungen enthaltentmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh-Befehle oder DateioperationenZeek-/Suricata-Regeln und das Metasploit-Modul existierten innerhalb weniger Tage.
| Kategorie | Wert |
|---|---|
| Schwachstelle | Remote Code Execution (RCE) |
| Authentifizierung erforderlich | ❌ Nein (in den meisten Fällen nicht authentifiziert) |
| Angriffsvektor | 🌐 Netzwerk |
| Komplexität | Niedrig |
| Schweregrad | 🔴 Kritisch (CVSS 9.8) |
| In freier Wildbahn ausgenutzt | ⚠️ Ja — seit Juli 2020 |
| CISA KEV-Katalog | Ja |
| Patch verfügbar seit | Juli 2020 |
Dies ist nun eine ~6 Jahre alte Schwachstelle.
Jedes ordnungsgemäß gewartete F5 BIG-IP hätte längst gepatcht sein sollen.
Allerdings bleiben vergessene / veraltete / ungewartete internetexponierte Geräte ein realistisches Risiko – behandeln Sie jede solche Entdeckung als sofortigen Kompromittierungsindikator.
Offizielle Quellen:
Patchen Sie alles. Segmentieren Sie Verwaltungsschnittstellen. Bleiben Sie sicher. 🛡️