Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2020-5902
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

Ver Repositorio
14hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en la Interfaz de Usuario de Gestión de Tráfico (TMUI / utilidad de configuración) de F5 BIG-IP.


📌 Resumen

Divulgada por F5 el 30 de junio de 2020 (NVD publicó el 1 de julio de 2020), esta falla permitía a atacantes no autenticados (o usuarios autenticados) con acceso de red a la interfaz de gestión ejecutar comandos arbitrarios del sistema, leer/escribir/eliminar archivos, deshabilitar servicios, ejecutar código Java arbitrario y lograr un compromiso completo del sistema a nivel root.

La explotación comenzó en cuestión de horas después de la divulgación: se observaron criptomineros, puertas traseras, robo de credenciales y movimiento lateral casi de inmediato.
CISA lo agregó a su catálogo de Vulnerabilidades Explotadas Conocidas y advirtió que cualquier dispositivo expuesto a internet sin parche probablemente ya estaba comprometido.


🧨 Impacto

  • 🌍 Explotable por red (sin autenticación en configuraciones expuestas por defecto)
  • 🔓 Sin autenticación en la mayoría de ataques reales
  • ⚡ Baja complejidad de ataque — única solicitud HTTP manipulada
  • 💥 Toma completa del sistema (acceso root en el dispositivo)
  • 📈 CVSS v3.1: 9.8 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Radio de explosión masivo: los dispositivos BIG-IP son balanceadores de carga / ADC / cortafuegos en infraestructura crítica, a menudo orientados a internet o en DMZ.

La propia F5 declaró con alta confianza que los sistemas expuestos a internet que permanecían sin parche ya estaban poseídos.


📸 Imágenes ilustrativas

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 Versiones afectadas

Rangos vulnerables (antes de los parches de julio de 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

Módulos afectados: TMUI / utilidad de configuración (puertos 443/8443 típicamente).


🔎 Causa raíz técnica

  • Directory traversal + path traversal mediante secuencias ..;/ en páginas JSP de TMUI
  • Desajuste de analizadores entre frontend (Apache) → backend (Tomcat/Java)
  • Invocación no segura de comandos tmsh y operaciones de archivos desde rutas no autenticadas
  • Permitió eludir autenticación → acceso directo a funciones de administración (ej. tmshCmd.jsp, fileRead.jsp)

Clásico "rompiendo la cadena de analizadores" que lleva a RCE sin autenticación.


🛠 Remedio

✅ Acciones inmediatas (incluso en 2026)

  • Actualizar a una versión moderna y compatible de BIG-IP (todas las ramas posteriores a 2020 incluyen la corrección — consulte la matriz de soporte de F5)
  • Si el parche se retrasó (solo histórico):
    • Bloquee el acceso público a los puertos de gestión (443/8443)
    • Use iRules / AFM para rechazar solicitudes con patrones ..;/tmui/
    • Deshabilite TMUI si no es necesario
  • Asuma compromiso si el dispositivo estuvo orientado a internet y sin parche en algún momento entre 2020 y 2021: respuesta completa a incidentes, rotación de credenciales, análisis forense.

🧪 Consejos de detección

Busque en registros / tráfico de red:

  • Solicitudes que contengan /tmui/login.jsp/..;/ o similares traversal
  • Endpoints como tmshCmd.jsp, fileRead.jsp, fileSave.jsp
  • Comandos tmsh o operaciones de archivos inusuales
  • Respuestas 200/500 con contenido inesperado después de rutas sospechosas

Las reglas de Zeek / Suricata y el módulo de Metasploit existieron en cuestión de días.


📚 Tabla resumen


⚠️ Nota final (marzo de 2026)

Esta es ahora una vulnerabilidad de ~6 años de antigüedad.
Cualquier F5 BIG-IP correctamente mantenido debería haber sido parcheado hace mucho tiempo.
Sin embargo, los dispositivos olvidados / heredados / no mantenidos expuestos a internet siguen siendo un riesgo realista — trate cualquier hallazgo de este tipo como indicador de compromiso inmediato.

Fuentes oficiales:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

Parchee todo. Segmente las interfaces de gestión. Manténgase a salvo. 🛡️

Descargar herramienta
CategoríaValor
VulnerabilidadEjecución Remota de Código (RCE)
Autenticación requerida❌ No (sin autenticación en la mayoría de casos)
Vector de ataque🌐 Red
ComplejidadBaja
Severidad🔴 Crítica (CVSS 9.8)
Explotado activamente⚠️ Sí — desde julio de 2020
Catálogo KEV de CISASí
Parche disponible desdeJulio de 2020