Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0xblackash/cve-2020-5902
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

Repository anzeigen
14vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902 ist eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in der F5 BIG-IP Traffic Management User Interface (TMUI / Konfigurationsdienstprogramm).


📌 Übersicht

Von F5 am 30. Juni 2020 offengelegt (NVD veröffentlicht am 1. Juli 2020), erlaubte dieser Fehler nicht authentifizierten Angreifern (oder authentifizierten Benutzern) mit Netzwerkzugriff auf die Verwaltungsoberfläche, beliebige Systembefehle auszuführen, Dateien zu lesen/schreiben/löschen, Dienste zu deaktivieren, beliebigen Java-Code auszuführen und eine vollständige Root-Level-Systemkompromittierung zu erreichen.

Die Ausnutzung begann innerhalb weniger Stunden nach der Offenlegung – Kryptominer, Hintertüren, Diebstahl von Anmeldedaten und laterale Bewegung wurden fast sofort in freier Wildbahn beobachtet.
CISA nahm sie in ihren Known Exploited Vulnerabilities-Katalog auf und warnte, dass jedes internet-exponierte, ungepatchte Gerät mit hoher Wahrscheinlichkeit bereits kompromittiert war.

Tool herunterladen

🧨 Auswirkungen

  • 🌍 Netzwerkangreifbar (keine Authentifizierung in standardmäßig exponierten Konfigurationen)
  • 🔓 Nicht authentifiziert in den meisten realen Angriffen
  • ⚡ Niedrige Angriffskomplexität — einzelne manipulierte HTTP-Anfrage
  • 💥 Vollständige Systemübernahme (Root-Zugriff auf das Gerät)
  • 📈 CVSS v3.1: 9.8 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Massive Explosionsreichweite: BIG-IP-Geräte sind Load Balancer / ADC / Firewalls in kritischer Infrastruktur, oft internetgerichtet oder in der DMZ.

F5 selbst gab an, mit hoher Wahrscheinlichkeit davon auszugehen, dass verbleibende ungepatchte internetexponierte Systeme bereits kompromittiert waren.


📸 illustrative images

cve-2020-5902 7
cve-2020-5902 2
cve-2020-5902 3
cve-2020-5902 4
cve-2020-5902 5
cve-2020-5902 6

📦 Betroffene Versionen

Verwundbare Bereiche (vor den Patches vom Juli 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

Betroffene Module: TMUI / Konfigurationsdienstprogramm (normalerweise Ports 443/8443).


🔎 Technische Ursache

  • Directory Traversal + Pfad-Traversal über ..;/-Sequenzen in TMUI-JSP-Seiten
  • Parser-Diskrepanz zwischen Frontend (Apache) → Backend (Tomcat/Java)
  • Unsicherer Aufruf von tmsh-Befehlen und Dateioperationen aus nicht authentifizierten Pfaden
  • Ermöglichte Umgehung der Authentifizierung → direkter Zugriff auf Admin-Funktionen (z.B. tmshCmd.jsp, fileRead.jsp)

Klassisches "Brechen der Parser-Kette", das zu nicht authentifizierter RCE führt.


🛠 Abhilfe

✅ Sofortmaßnahmen (auch im Jahr 2026)

  • Upgrade auf eine moderne, unterstützte BIG-IP-Version (alle Zweige nach 2020 enthalten den Fix – überprüfen Sie die F5-Support-Matrix)
  • Wenn das Patchen verzögert wurde (nur historisch):
    • Blockieren Sie öffentlichen Zugriff auf Verwaltungsports (443/8443)
    • Verwenden Sie iRules / AFM, um Anfragen mit ..;/tmui/-Mustern zu verwerfen
    • Deaktivieren Sie TMUI, falls nicht benötigt
  • Gehen Sie von einer Kompromittierung aus, wenn das Gerät internetgerichtet war und irgendwann in den Jahren 2020–2021 ungepatcht war: vollständige Incident Response, Rotation von Anmeldedaten, forensische Analyse.

🧪 Erkennungstipps

Durchsuchen Sie Logs / Netzwerkverkehr nach:

  • Anfragen, die /tmui/login.jsp/..;/ oder ähnliche Traversierungen enthalten
  • Endpunkte wie tmshCmd.jsp, fileRead.jsp, fileSave.jsp
  • Ungewöhnliche tmsh-Befehle oder Dateioperationen
  • 200/500-Antworten mit unerwartetem Inhalt nach verdächtigen Pfaden

Zeek-/Suricata-Regeln und das Metasploit-Modul existierten innerhalb weniger Tage.


📚 Zusammenfassungstabelle

KategorieWert
SchwachstelleRemote Code Execution (RCE)
Authentifizierung erforderlich❌ Nein (in den meisten Fällen nicht authentifiziert)
Angriffsvektor🌐 Netzwerk
KomplexitätNiedrig
Schweregrad🔴 Kritisch (CVSS 9.8)
In freier Wildbahn ausgenutzt⚠️ Ja — seit Juli 2020
CISA KEV-KatalogJa
Patch verfügbar seitJuli 2020

⚠️ Abschließende Anmerkung (März 2026)

Dies ist nun eine ~6 Jahre alte Schwachstelle.
Jedes ordnungsgemäß gewartete F5 BIG-IP hätte längst gepatcht sein sollen.
Allerdings bleiben vergessene / veraltete / ungewartete internetexponierte Geräte ein realistisches Risiko – behandeln Sie jede solche Entdeckung als sofortigen Kompromittierungsindikator.

Offizielle Quellen:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

Patchen Sie alles. Segmentieren Sie Verwaltungsschnittstellen. Bleiben Sie sicher. 🛡️