
CVE-2020-5902

CVE-2020-5902 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nell'Interfaccia Utente di Gestione del Traffico (TMUI / utility di configurazione) di F5 BIG-IP.
Divulgata da F5 il 30 giugno 2020 (pubblicata su NVD il 1° luglio 2020), questa falla consentiva a attaccanti non autenticati (o utenti autenticati) con accesso di rete all'interfaccia di gestione di eseguire comandi di sistema arbitrari, leggere/scrivere/eliminare file, disabilitare servizi, eseguire codice Java arbitrario e ottenere compromissione completa del sistema a livello root.
Lo sfruttamento iniziò entro poche ore dalla divulgazione: cryptominer, backdoor, furto di credenziali e movimento laterale furono osservati in natura quasi immediatamente.
CISA lo ha aggiunto al proprio catalogo Known Exploited Vulnerabilities e ha avvertito che qualsiasi dispositivo esposto a Internet e non aggiornato era molto probabilmente già compromesso.
F5 stessa ha dichiarato con elevata sicurezza che i sistemi esposti a Internet e non aggiornati rimanenti erano già compromessi.






Intervalli vulnerabili (prima delle patch di luglio 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Moduli interessati: TMUI / utility di configurazione (in genere porte 443/8443).
..;/ nelle pagine JSP di TMUItmshCmd.jsp, fileRead.jsp)Classico "breaking the parser chain" che porta a RCE non autenticata.
..;/tmui/Cercare nei log / traffico di rete:
/tmui/login.jsp/..;/ o traversal similitmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh o operazioni sui file insolitiRegole Zeek / Suricata e modulo Metasploit sono apparsi nel giro di giorni.
| Categoria | Valore |
|---|---|
| Vulnerabilità | Esecuzione Remota di Codice (RCE) |
| Autenticazione Richiesta | ❌ No (non autenticata nella maggior parte dei casi) |
| Vettore d'Attacco | 🌐 Rete |
| Complessità | Bassa |
| Gravità | 🔴 Critica (CVSS 9.8) |
| Sfruttata in Natura | ⚠️ Sì — dal luglio 2020 |
| Catalogo CISA KEV | Sì |
| Patch Disponibile Dal | Luglio 2020 |
Ora si tratta di una vulnerabilità di circa 6 anni fa.
Qualsiasi F5 BIG-IP correttamente manutenuto dovrebbe essere stato aggiornato molto tempo fa.
Tuttavia, gli apparecchi dimenticati / legacy / non manutenuti esposti a Internet rimangono un rischio realistico: considerare qualsiasi scoperta del genere come indicatore di compromissione immediata.
Fonti ufficiali:
Patchate tutto. Segmentate le interfacce di gestione. State al sicuro. 🛡️