
CVE-2020-5902

CVE-2020-5902은 F5 BIG-IP Traffic Management User Interface (TMUI / 구성 유틸리티)의 치명적인 인증 없는 원격 코드 실행(RCE) 취약점입니다.
F5가 2020년 6월 30일(NVD는 2020년 7월 1일 게시)에 공개한 이 결함은 관리 인터페이스에 네트워크 접근이 가능한 인증되지 않은 공격자(또는 인증된 사용자)가 임의 시스템 명령어 실행, 파일 읽기/쓰기/삭제, 서비스 비활성화, 임의 Java 코드 실행, 전체 루트 수준 시스템 장악을 가능하게 했습니다.
익스플로잇은 공개 몇 시간 내에 시작되었습니다. 암호화폐 채굴기, 백도어, 자격 증명 도난, 측면 이동이 거의 즉시 현장에서 관찰되었습니다.
CISA는 이를 알려진 익스플로잇 취약점 카탈로그에 추가하고 인터넷에 노출된 패치되지 않은 장치는 이미 손상되었을 가능성이 매우 높다고 경고했습니다.
F5 자체는 패치되지 않은 인터넷 노출 시스템이 이미 장악되었을 가능성이 매우 높다고 밝혔습니다.
취약한 범위(2020년 7월 패치 이전):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
영향을 받는 모듈: TMUI / 구성 유틸리티(일반적으로 포트 443/8443).
..;/ 시퀀스를 통한 경로 트래버설(TMUI JSP 페이지)tmshCmd.jsp, fileRead.jsp)전형적인 "파서 체인 깨기" 로 인한 인증 없는 RCE.
..;/tmui/ 패턴이 포함된 요청 차단로그/네트워크 트래픽에서 다음을 검색:
/tmui/login.jsp/..;/ 또는 유사한 트래버설이 포함된 요청tmshCmd.jsp, fileRead.jsp, fileSave.jsp와 같은 엔드포인트tmsh 명령어 또는 파일 작업Zeek/Suricata 규칙 및 Metasploit 모듈이 며칠 내에 존재했습니다.
이제 약 6년 된 취약점입니다.
적절히 유지 관리된 F5 BIG-IP는 이미 오래전에 패치되었어야 합니다.
그러나 잊혀지거나 레거시/유지 관리되지 않는 인터넷 노출 어플라이언스는 여전히 현실적인 위험으로 남아 있습니다. 이러한 발견은 즉시 손상 지표로 처리하십시오.
공식 출처:
모든 것을 패치하세요. 관리 인터페이스를 분리하세요. 안전을 유지하세요. 🛡️
| Category | Value |
|---|
| 취약점 | 원격 코드 실행(RCE) |
| 인증 필요 | ❌ 아니오(대부분의 경우 인증 불필요) |
| 공격 벡터 | 🌐 네트워크 |
| 복잡성 | 낮음 |
| 심각도 | 🔴 심각(CVSS 9.8) |
| 실제 환경에서 악용 | ⚠️ 예 — 2020년 7월부터 |
| CISA KEV 카탈로그 포함 | 예 |
| 2020년 7월부터 패치 가능 | 예 |