Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2020-5902-F5BigIP — F5 Networks, Inc BIG-IP 장치에 영향을 미치는 CVE10.0 취약점인 CVE-2020-5902용 네트워크 탐지 패키지입니다. | Kitploit
도구/GitHubGitHub/corelight/cve-2020-5902-f5bigip
Vulnerability AnalysisExploitationNetwork SecurityThreat IntelligenceIntrusion DetectionIncident Response
GitHubcorelight/cve-2020-5902-f5bigip

CVE-2020-5902-F5BigIP

F5 Networks, Inc BIG-IP 장치에 영향을 미치는 CVE10.0 취약점인 CVE-2020-5902용 네트워크 탐지 패키지입니다.

저장소 보기
445년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2020-5902 (F5 BIG-IP 장치)

요약:

F5 Networks BIG-IP 장치에 영향을 미치는 CVE10.0 취약점인 CVE-2020-5902를 탐지하는 Zeek 탐지 패키지입니다.

참고 자료:

  • https://corelight.blog/2020/07/28/zeek-in-its-sweet-spot-detecting-f5s-big-ip-cve10-cve-2020-5902/
  • https://support.f5.com/csp/article/K52145254
  • https://us-cert.cisa.gov/ncas/alerts/aa20-206a

발생하는 공지(Notice) :

기본적으로 두 공지 모두 활성화되어 있습니다. 그러나 성공적인 익스플로잇과 관련된 공지만 활성화하려면 scripts/bigIPF5.zeek의 옵션을 True로 변경하면 됩니다. 즉, option only_monitor_for_successful_exploit: bool = T;

Notice기본적으로 활성화?only_monitor_for_successful_exploit = T로 비활성화
BIGIP_exploit_attempt예예
BIGIP_exploit_success예아니요

공지에는 URI 정보뿐만 아니라 HTTP 요청 헤더의 최대 1500바이트도 포함되므로, pcap을 다시 참조하지 않아도 사고 대응 및 트리아지 속도를 높이는 데 도움이 될 수 있습니다. 예:

#separator \x09 #set_separator , #empty_field (empty) #unset_field - #path notice #open 2020-07-27-16-57-12 #fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude #types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval string stringstring double double

1595831352.218935 C9EcoD1bu0ertt08bb 192.168.31.37 63034 192.168.1.3 80 - - - tcp CVE_2020_5902::BIGIP_exploit_attempt An attempt to exploit an F5 BIG-IP device via CVE-2020-5902 was detected using uri '/hsqldb;' , however the server responded with a code='404' reason='Not Found', indicating the exploit attempt failed. The HTTP request headers are '{\x0a\x09[1] = [original_name=User-Agent, name=USER-AGENT, value=Wget/1.20.3 (darwin19.0.0)],\x0a\x09[2] = [original_name=Accept, name=ACCEPT, value=*/*],\x0a\x09[3] = [original_name=Accept-Encoding, name=ACCEPT-ENCODING, value=identity],\x0a\x09[4] = [original_name=Host, name=HOST, value=192.168.1.3],\x0a\x09[5] = [original_name=Connection, name=CONNECTION, value=Keep-Alive]\x0a}'. Refer to https://support.f5.com/csp/article/K52145254 - 192.168.31.37 192.168.1.3 80 - - Notice::ACTION_LOG 3600.000000 - - - - -

사용 방법, 참고 사항 및 권장 사항:

  • 이미 보유한 pcap에 대해 사용하려면 zeek -Cr your.pcap scripts/__load__.zeek
  • 이 패키지는 라이브 클러스터 환경 및 비클러스터 환경에서 실행할 수 있습니다.
  • 이 패키지는 현재 공개적으로 이용 가능한 정보 중 일부를 바탕으로 준비되었으며, 익스플로잇 pcap을 대상으로 한 것이 아닙니다.

피드백

  • 세부 정보가 공개됨에 따라 커뮤니티를 위해 이 패키지를 적극적으로 개선하고자 합니다. 제안이나 피드백이 있으시면 언제든지 작성자에게 연락해 주시기 바랍니다.
도구 다운로드