
CVE-2020-5902

CVE-2020-5902 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en la Interfaz de Usuario de Gestión de Tráfico (TMUI / utilidad de configuración) de F5 BIG-IP.
Divulgada por F5 el 30 de junio de 2020 (NVD publicó el 1 de julio de 2020), esta falla permitía a atacantes no autenticados (o usuarios autenticados) con acceso de red a la interfaz de gestión ejecutar comandos arbitrarios del sistema, leer/escribir/eliminar archivos, deshabilitar servicios, ejecutar código Java arbitrario y lograr un compromiso completo del sistema a nivel root.
La explotación comenzó en cuestión de horas después de la divulgación: se observaron criptomineros, puertas traseras, robo de credenciales y movimiento lateral casi de inmediato.
CISA lo agregó a su catálogo de Vulnerabilidades Explotadas Conocidas y advirtió que cualquier dispositivo expuesto a internet sin parche probablemente ya estaba comprometido.
La propia F5 declaró con alta confianza que los sistemas expuestos a internet que permanecían sin parche ya estaban poseídos.
Rangos vulnerables (antes de los parches de julio de 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Módulos afectados: TMUI / utilidad de configuración (puertos 443/8443 típicamente).
..;/ en páginas JSP de TMUItmshCmd.jsp, fileRead.jsp)Clásico "rompiendo la cadena de analizadores" que lleva a RCE sin autenticación.
..;/tmui/Busque en registros / tráfico de red:
/tmui/login.jsp/..;/ o similares traversaltmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh o operaciones de archivos inusualesLas reglas de Zeek / Suricata y el módulo de Metasploit existieron en cuestión de días.
Esta es ahora una vulnerabilidad de ~6 años de antigüedad.
Cualquier F5 BIG-IP correctamente mantenido debería haber sido parcheado hace mucho tiempo.
Sin embargo, los dispositivos olvidados / heredados / no mantenidos expuestos a internet siguen siendo un riesgo realista — trate cualquier hallazgo de este tipo como indicador de compromiso inmediato.
Fuentes oficiales:
Parchee todo. Segmente las interfaces de gestión. Manténgase a salvo. 🛡️
| Categoría | Valor |
|---|
| Vulnerabilidad | Ejecución Remota de Código (RCE) |
| Autenticación requerida | ❌ No (sin autenticación en la mayoría de casos) |
| Vector de ataque | 🌐 Red |
| Complejidad | Baja |
| Severidad | 🔴 Crítica (CVSS 9.8) |
| Explotado activamente | ⚠️ Sí — desde julio de 2020 |
| Catálogo KEV de CISA | Sí |
| Parche disponible desde | Julio de 2020 |