
CVE-2020-5902

CVE-2020-5902 est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans l'interface utilisateur de gestion du trafic F5 BIG-IP (TMUI / utilitaire de configuration).
Divulguée par F5 le 30 juin 2020 (NVD publiée le 1er juillet 2020), cette faille permettait à des attaquants non authentifiés (ou utilisateurs authentifiés) ayant un accès réseau à l'interface de gestion d'exécuter des commandes système arbitraires, de lire/écrire/supprimer des fichiers, de désactiver des services, d'exécuter du code Java arbitraire et de parvenir à une compromission complète au niveau racine du système.
L'exploitation a commencé quelques heures après la divulgation — des mineurs de cryptomonnaies, des portes dérobées, un vol d'identifiants et un mouvement latéral ont été observés dans la nature presque immédiatement.
La CISA l'a ajouté à son catalogue Vulnérabilités connues exploitées et a averti que tout appareil non corrigé exposé à Internet était très probablement déjà compromis.
F5 a déclaré avec une grande confiance que les systèmes exposés à Internet non corrigés restants étaient déjà possédés.
Plages vulnérables (avant les correctifs de juillet 2020) :
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Modules concernés : TMUI / utilitaire de configuration (ports 443/8443 généralement).
..;/ dans les pages JSP du TMUItmshCmd.jsp, fileRead.jsp)Classique "casse de la chaîne d'analyse" menant à une RCE sans authentification.
..;/tmui/Recherchez dans les journaux / le trafic réseau :
/tmui/login.jsp/..;/ ou une traversée similairetmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh ou des opérations sur les fichiers inhabituellesDes règles Zeek / Suricata et un module Metasploit existaient en quelques jours.
Il s'agit maintenant d'une vulnérabilité vieille d'environ 6 ans.
Tout F5 BIG-IP correctement maintenu aurait dû être corrigé depuis longtemps.
Cependant, les appareils oubliés / hérités / non maintenus exposés à Internet restent un risque réaliste — traitez toute découverte de ce type comme un indicateur de compromission immédiate.
Sources officielles :
Appliquez les correctifs partout. Segmentez les interfaces de gestion. Restez en sécurité. 🛡️
| Catégorie | Valeur |
|---|
| Vulnérabilité | Exécution de code à distance (RCE) |
| Authentification requise | ❌ Non (sans authentification dans la plupart des cas) |
| Vecteur d'attaque | 🌐 Réseau |
| Complexité | Faible |
| Gravité | 🔴 Critique (CVSS 9.8) |
| Exploitée dans la nature | ⚠️ Oui — depuis juillet 2020 |
| Catalogue CISA KEV | Oui |
| Correctif disponible depuis | Juillet 2020 |