
CVE-2020-5902

CVE-2020-5902 F5 BIG-IP ट्रैफ़िक प्रबंधन उपयोगकर्ता इंटरफ़ेस (TMUI / कॉन्फ़िगरेशन उपयोगिता) में एक गंभीर, अप्रमाणित रिमोट कोड निष्पादन (RCE) भेद्यता है।
F5 द्वारा 30 जून 2020 को खुलासा किया गया (NVD ने 1 जुलाई 2020 को प्रकाशित किया), इस दोष ने अप्रमाणित हमलावरों (या प्रमाणित उपयोगकर्ताओं) को प्रबंधन इंटरफ़ेस तक नेटवर्क पहुँच के साथ मनमाने सिस्टम कमांड निष्पादित करने, फ़ाइलें पढ़ने/लिखने/हटाने, सेवाओं को अक्षम करने, मनमाना Java कोड चलाने और पूर्ण रूट-स्तरीय सिस्टम समझौता प्राप्त करने की अनुमति दी।
खुलासे के कुछ घंटों के भीतर शोषण शुरू हो गया — क्रिप्टोमाइनर, बैकडोर, क्रेडेंशियल चोरी और पार्श्व गति लगभग तुरंत जंगली में देखी गई।
CISA ने इसे अपनी ज्ञात शोषित भेद्यताओं सूची में जोड़ा और चेतावनी दी कि कोई भी इंटरनेट-सामने वाला अप्रतिबंधित उपकरण बहुत संभावित रूप से पहले से समझौता किया गया था।
F5 ने स्वयं कहा कि शेष अप्रतिबंधित इंटरनेट-सामने वाले सिस्टम पहले से स्वामित्व होने की उच्च संभावना है।
जुलाई 2020 पैच से पहले के कमज़ोर रेंज:
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
प्रभावित मॉड्यूल: TMUI / कॉन्फ़िगरेशन उपयोगिता (आमतौर पर पोर्ट 443/8443)।
..;/ अनुक्रमों के माध्यम से निर्देशिका ट्रैवर्सल + पथ ट्रैवर्सलtmshCmd.jsp, fileRead.jsp)क्लासिक "पार्सर श्रृंखला को तोड़ना" जिससे अप्रमाणित RCE होता है।
..;/tmui/ पैटर्न वाले अनुरोधों को गिराने के लिए iRules / AFM का उपयोग करेंलॉग्स / नेटवर्क ट्रैफ़िक में खोजें:
/tmui/login.jsp/..;/ या समान ट्रैवर्सल वाले अनुरोधtmshCmd.jsp, fileRead.jsp, fileSave.jsp जैसे एंडपॉइंटtmsh कमांड या फ़ाइल संचालनZeek / Suricata नियम और Metasploit मॉड्यूल दिनों के भीतर मौजूद थे।
यह अब एक ~6 वर्ष पुरानी भेद्यता है।
किसी भी ठीक से बनाए रखा गया F5 BIG-IP को बहुत पहले पैच किया जाना चाहिए था।
हालाँकि, भूल गए / लीगेसी / अनुरक्षित इंटरनेट-सामने वाले उपकरण एक यथार्थवादी जोखिम बने हुए हैं — किसी भी ऐसी खोज को तत्काल समझौता संकेतक मानें।
आधिकारिक स्रोत:
सब कुछ पैच करें। प्रबंधन इंटरफ़ेस को अलग करें। सुरक्षित रहें। 🛡️
| श्रेणी | मान |
|---|
| भेद्यता | रिमोट कोड निष्पादन (RCE) |
| प्रमाणीकरण आवश्यक | ❌ नहीं (अधिकांश मामलों में अप्रमाणित) |
| हमला वेक्टर | 🌐 नेटवर्क |
| जटिलता | कम |
| गंभीरता | 🔴 गंभीर (CVSS 9.8) |
| जंगली में शोषित | ⚠️ हाँ — जुलाई 2020 से |
| CISA KEV सूची | हाँ |
| पैच उपलब्ध तब से | जुलाई 2020 |