Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2020-5902
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロールレッドチーミング
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

リポジトリを見る
15ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2020-5902 — F5 BIG-IP TMUI リモートコード実行(RCE)

F5

Severity CVSS Type Status Year

CVE-2020-5902 は、F5 BIG-IP の Traffic Management User Interface(TMUI / 設定ユーティリティ)における 重要な未認証リモートコード実行(RCE) 脆弱性です。


📌 概要

F5 により 2020年6月30日(NVD は2020年7月1日公開)に開示されたこの欠陥により、管理インターフェースにネットワークアクセス可能な未認証の攻撃者(または認証ユーザー)が、任意のシステムコマンドを実行したり、ファイルの読み取り/書き込み/削除、サービスの無効化、任意のJavaコードの実行、完全なルートレベルのシステム侵害を達成できるようになりました。

開示から数時間以内に悪用が開始されました。クリプトマイナー、バックドア、認証情報の窃取、水平移動がほぼ即座に観測されました。
CISA は Known Exploited Vulnerabilities カタログに追加し、インターネットに露出した未パッチのデバイスはほぼ確実に既に侵害されていると警告しました。


🧨 影響

  • 🌍 ネットワーク経由で悪用可能(デフォルトで露出した構成では認証不要)
  • 🔓 ほとんどの実際の攻撃では未認証
  • ⚡ 攻撃の複雑性が低い — 単一の細工された HTTP リクエスト
  • 💥 完全なシステム乗っ取り(アプライアンス上で root アクセス)
  • 📈 CVSS v3.1: 9.8(クリティカル)— AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 大きな影響範囲:BIG-IP デバイスはロードバランサー/ADC/ファイアウォールとして重要インフラで使用され、しばしばインターネットに面しているか、DMZ に配置されています。

F5 自身も、パッチ未適用のインターネット露出システムは既に制圧されている可能性が高いと述べています。


📸 イメージ画像

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 影響を受けるバージョン

脆弱な範囲(2020年7月のパッチ以前):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

影響を受けるモジュール:TMUI / 設定ユーティリティ(通常はポート 443/8443)。


🔎 技術的根本原因

  • TMUI JSP ページでの ..;/ シーケンスによる ディレクトリトラバーサル + パストラバーサル
  • フロントエンド(Apache)→ バックエンド(Tomcat/Java)間のパーサーミスマッチ
  • 認証不要のパスからの tmsh コマンドおよびファイル操作の安全ではない呼び出し
  • 認証バイパスにより管理者機能(例:tmshCmd.jsp、fileRead.jsp)への直接アクセスが可能

古典的な 「パーサーチェーンの破壊」 による未認証 RCE。


🛠 修復策

✅ 即時対応(2026年でも有効)

  • 最新のサポート対象 BIG-IP バージョンにアップグレード(2020年以降のすべてのブランチに修正が含まれています。F5 サポートマトリックスを確認してください)
  • パッチ適用が遅れた場合(歴史的対応):
    • 管理ポート(443/8443)への公開アクセスをブロック
    • iRules / AFM を使用して ..;/tmui/ パターンを含むリクエストをドロップ
    • 不要であれば TMUI を無効化
  • デバイスが2020年~2021年にインターネットに面しており、未パッチであった場合は 侵害を前提:完全なインシデントレスポンス、認証情報のローテーション、フォレンジック分析を実施。

🧪 検出のヒント

ログ/ネットワークトラフィックで以下を検索:

  • /tmui/login.jsp/..;/ または類似のトラバーサルを含むリクエスト
  • tmshCmd.jsp、fileRead.jsp、fileSave.jsp などのエンドポイント
  • 異常な tmsh コマンドまたはファイル操作
  • 不審なパスに対する予期しない内容の 200/500 応答

Zeek / Suricata ルールおよび Metasploit モジュールは数日以内に存在しました。


📚 サマリーテーブル


⚠️ 最終注意事項(2026年3月)

これは現在 約6年前の脆弱性 です。
適切にメンテナンスされた F5 BIG-IP はとっくにパッチが適用されているはずです。
しかし、忘れられた / レガシー / メンテナンスされていないインターネット露出アプライアンスは現実的なリスクとして残っています。そのような発見は 即座の侵害指標 として扱ってください。

公式情報源:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

すべてにパッチを当ててください。管理インターフェースをセグメント化してください。安全に。🛡️

ツールをダウンロード
カテゴリ値
脆弱性リモートコード実行(RCE)
認証の必要性❌ いいえ(ほとんどの場合未認証)
攻撃ベクトル🌐 ネットワーク
複雑性低
深刻度🔴 クリティカル(CVSS 9.8)
実際の悪用⚠️ あり — 2020年7月以降
CISA KEV カタログはい
パッチ提供開始2020年7月