Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2020-5902
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

저장소 보기
145개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902은 F5 BIG-IP Traffic Management User Interface (TMUI / 구성 유틸리티)의 치명적인 인증 없는 원격 코드 실행(RCE) 취약점입니다.


📌 개요

F5가 2020년 6월 30일(NVD는 2020년 7월 1일 게시)에 공개한 이 결함은 관리 인터페이스에 네트워크 접근이 가능한 인증되지 않은 공격자(또는 인증된 사용자)가 임의 시스템 명령어 실행, 파일 읽기/쓰기/삭제, 서비스 비활성화, 임의 Java 코드 실행, 전체 루트 수준 시스템 장악을 가능하게 했습니다.

익스플로잇은 공개 몇 시간 내에 시작되었습니다. 암호화폐 채굴기, 백도어, 자격 증명 도난, 측면 이동이 거의 즉시 현장에서 관찰되었습니다.
CISA는 이를 알려진 익스플로잇 취약점 카탈로그에 추가하고 인터넷에 노출된 패치되지 않은 장치는 이미 손상되었을 가능성이 매우 높다고 경고했습니다.


🧨 영향

  • 🌍 네트워크 기반 익스플로잇 가능(기본적으로 노출된 환경에서는 인증 불필요)
  • 🔓 대부분의 실제 공격에서 인증 불필요
  • ⚡ 낮은 공격 복잡성 — 단일 조작된 HTTP 요청
  • 💥 전체 시스템 장악(어플라이언스의 루트 액세스)
  • 📈 CVSS v3.1: 9.8 (심각) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 방대한 영향 범위: BIG-IP 장치는 중요 인프라에서 로드 밸런서/ADC/방화벽으로 사용되며, 종종 인터넷에 직접 노출되거나 DMZ에 위치합니다.

F5 자체는 패치되지 않은 인터넷 노출 시스템이 이미 장악되었을 가능성이 매우 높다고 밝혔습니다.


📸 예시 이미지

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 영향을 받는 버전

취약한 범위(2020년 7월 패치 이전):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

영향을 받는 모듈: TMUI / 구성 유틸리티(일반적으로 포트 443/8443).


🔎 기술적 근본 원인

  • 디렉터리 트래버설 + ..;/ 시퀀스를 통한 경로 트래버설(TMUI JSP 페이지)
  • 프런트엔드(Apache) → 백엔드(Tomcat/Java) 간의 파서 불일치
  • 인증되지 않은 경로에서 tmsh 명령어 및 파일 작업의 안전하지 않은 호출
  • 인증 우회 → 관리자 기능에 직접 액세스 허용(예: tmshCmd.jsp, fileRead.jsp)

전형적인 "파서 체인 깨기" 로 인한 인증 없는 RCE.


🛠 수정 조치

✅ 즉시 조치(2026년 현재에도)

  • 최신 지원되는 BIG-IP 버전으로 업그레이드(2020년 이후 모든 브랜치에는 수정 사항 포함 — F5 지원 매트릭스 확인)
  • 패치가 지연된 경우(역사적 참고용):
    • 관리 포트(443/8443)에 대한 공용 액세스 차단
    • iRules/AFM을 사용하여 ..;/tmui/ 패턴이 포함된 요청 차단
    • 필요하지 않은 경우 TMUI 비활성화
  • 손상 가정: 장치가 2020~2021년 사이에 인터넷에 노출되었고 패치되지 않은 경우: 전체 IR, 자격 증명 교체, 포렌식 분석 수행.

🧪 탐지 팁

로그/네트워크 트래픽에서 다음을 검색:

  • /tmui/login.jsp/..;/ 또는 유사한 트래버설이 포함된 요청
  • tmshCmd.jsp, fileRead.jsp, fileSave.jsp와 같은 엔드포인트
  • 비정상적인 tmsh 명령어 또는 파일 작업
  • 의심스러운 경로 이후 예상치 못한 내용의 200/500 응답

Zeek/Suricata 규칙 및 Metasploit 모듈이 며칠 내에 존재했습니다.


📚 요약 표


⚠️ 최종 참고 사항(2026년 3월)

이제 약 6년 된 취약점입니다.
적절히 유지 관리된 F5 BIG-IP는 이미 오래전에 패치되었어야 합니다.
그러나 잊혀지거나 레거시/유지 관리되지 않는 인터넷 노출 어플라이언스는 여전히 현실적인 위험으로 남아 있습니다. 이러한 발견은 즉시 손상 지표로 처리하십시오.

공식 출처:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

모든 것을 패치하세요. 관리 인터페이스를 분리하세요. 안전을 유지하세요. 🛡️

도구 다운로드
CategoryValue
취약점원격 코드 실행(RCE)
인증 필요❌ 아니오(대부분의 경우 인증 불필요)
공격 벡터🌐 네트워크
복잡성낮음
심각도🔴 심각(CVSS 9.8)
실제 환경에서 악용⚠️ 예 — 2020년 7월부터
CISA KEV 카탈로그 포함예
2020년 7월부터 패치 가능예