Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2020-5902
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

Vedi Repository
145 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nell'Interfaccia Utente di Gestione del Traffico (TMUI / utility di configurazione) di F5 BIG-IP.


📌 Panoramica

Divulgata da F5 il 30 giugno 2020 (pubblicata su NVD il 1° luglio 2020), questa falla consentiva a attaccanti non autenticati (o utenti autenticati) con accesso di rete all'interfaccia di gestione di eseguire comandi di sistema arbitrari, leggere/scrivere/eliminare file, disabilitare servizi, eseguire codice Java arbitrario e ottenere compromissione completa del sistema a livello root.

Lo sfruttamento iniziò entro poche ore dalla divulgazione: cryptominer, backdoor, furto di credenziali e movimento laterale furono osservati in natura quasi immediatamente.
CISA lo ha aggiunto al proprio catalogo Known Exploited Vulnerabilities e ha avvertito che qualsiasi dispositivo esposto a Internet e non aggiornato era molto probabilmente già compromesso.

Scarica lo strumento

🧨 Impatto

  • 🌍 Sfruttabile in rete (nessuna autenticazione nelle configurazioni esposte di default)
  • 🔓 Non autenticato nella maggior parte degli attacchi reali
  • ⚡ Bassa complessità dell'attacco — singola richiesta HTTP costruita ad arte
  • 💥 Pieno controllo del sistema (accesso root sull'appliance)
  • 📈 CVSS v3.1: 9.8 (Critico) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Raggio d'esplosione massiccio: i dispositivi BIG-IP sono bilanciatori di carico / ADC / firewall in infrastrutture critiche, spesso esposti a Internet o in DMZ.

F5 stessa ha dichiarato con elevata sicurezza che i sistemi esposti a Internet e non aggiornati rimanenti erano già compromessi.


📸 Immagini illustrative

cve-2020-5902 7
cve-2020-5902 2
cve-2020-5902 3
cve-2020-5902 4
cve-2020-5902 5
cve-2020-5902 6

📦 Versioni Affette

Intervalli vulnerabili (prima delle patch di luglio 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

Moduli interessati: TMUI / utility di configurazione (in genere porte 443/8443).


🔎 Causa Tecnica Principale

  • Directory traversal + path traversal tramite sequenze ..;/ nelle pagine JSP di TMUI
  • Disallineamento del parser tra frontend (Apache) → backend (Tomcat/Java)
  • Invocazione non sicura dei comandi tmsh e operazioni sui file da percorsi non autenticati
  • Consentiva il bypass dell'autenticazione → accesso diretto a funzioni amministrative (es. tmshCmd.jsp, fileRead.jsp)

Classico "breaking the parser chain" che porta a RCE non autenticata.


🛠 Rimedio

✅ Azioni Immediate (anche nel 2026)

  • Aggiornare a una versione moderna e supportata di BIG-IP (tutti i rami successivi al 2020 includono la correzione — consultare la matrice di supporto F5)
  • Se l'applicazione della patch è stata ritardata (solo storico):
    • Bloccare l'accesso pubblico alle porte di gestione (443/8443)
    • Utilizzare iRules / AFM per eliminare le richieste con pattern ..;/tmui/
    • Disabilitare TMUI se non necessario
  • Presumere una compromissione se il dispositivo era esposto a Internet e non aggiornato in qualsiasi momento tra il 2020 e il 2021: IR completo, rotazione delle credenziali, analisi forense.

🧪 Suggerimenti per il Rilevamento

Cercare nei log / traffico di rete:

  • Richieste contenenti /tmui/login.jsp/..;/ o traversal simili
  • Endpoint come tmshCmd.jsp, fileRead.jsp, fileSave.jsp
  • Comandi tmsh o operazioni sui file insoliti
  • Risposte 200/500 con contenuti inaspettati dopo percorsi sospetti

Regole Zeek / Suricata e modulo Metasploit sono apparsi nel giro di giorni.


📚 Tabella Riepilogativa

CategoriaValore
VulnerabilitàEsecuzione Remota di Codice (RCE)
Autenticazione Richiesta❌ No (non autenticata nella maggior parte dei casi)
Vettore d'Attacco🌐 Rete
ComplessitàBassa
Gravità🔴 Critica (CVSS 9.8)
Sfruttata in Natura⚠️ Sì — dal luglio 2020
Catalogo CISA KEVSì
Patch Disponibile DalLuglio 2020

⚠️ Nota Finale (Marzo 2026)

Ora si tratta di una vulnerabilità di circa 6 anni fa.
Qualsiasi F5 BIG-IP correttamente manutenuto dovrebbe essere stato aggiornato molto tempo fa.
Tuttavia, gli apparecchi dimenticati / legacy / non manutenuti esposti a Internet rimangono un rischio realistico: considerare qualsiasi scoperta del genere come indicatore di compromissione immediata.

Fonti ufficiali:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

Patchate tutto. Segmentate le interfacce di gestione. State al sicuro. 🛡️