
CVE-2020-5902

CVE-2020-5902 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada na Interface de Usuário de Gerenciamento de Tráfego (TMUI / utilitário de configuração) do F5 BIG-IP.
Divulgado pela F5 em 30 de junho de 2020 (NVD publicado em 1 de julho de 2020), essa falha permitia que atacantes não autenticados (ou usuários autenticados) com acesso de rede à interface de gerenciamento executassem comandos arbitrários do sistema, lessem/gravassem/excluíssem arquivos, desabilitassem serviços, executassem código Java arbitrário e obtivessem comprometimento total do sistema em nível root.
A exploração começou dentro de horas da divulgação — criptomineradores, backdoors, roubo de credenciais e movimento lateral foram observados na natureza quase imediatamente.
A CISA adicionou-a ao seu catálogo de Vulnerabilidades Conhecidas Exploradas e alertou que qualquer dispositivo não corrigido exposto à internet muito provavelmente já estava comprometido.
A própria F5 afirmou com alta confiança que sistemas restantes não corrigidos expostos à internet estavam já comprometidos.
Faixas vulneráveis (antes dos patches de julho de 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Módulos afetados: Utilitário TMUI / Configuration (portas 443/8443 tipicamente).
..;/ em páginas JSP do TMUItmshCmd.jsp, fileRead.jsp)Clássico "quebrando a cadeia de parser" levando a RCE não autenticada.
..;/tmui/Pesquise logs / tráfego de rede por:
/tmui/login.jsp/..;/ ou traversal similartmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh ou operações de arquivo incomunsRegras do Zeek / Suricata e módulo Metasploit existiam em poucos dias.
Esta é agora uma vulnerabilidade de ~6 anos.
Qualquer F5 BIG-IP adequadamente mantido deveria ter sido corrigido há muito tempo.
No entanto, appliances esquecidos / legados / não mantidos expostos à internet continuam sendo um risco realista — trate qualquer descoberta como indicador de comprometimento imediato.
Fontes oficiais:
Corrija tudo. Segmente as interfaces de gerenciamento. Fique seguro. 🛡️
| Categoria | Valor |
|---|
| Vulnerabilidade | Execução Remota de Código (RCE) |
| Autenticação Necessária | ❌ Não (não autenticado na maioria dos casos) |
| Vetor de Ataque | 🌐 Rede |
| Complexidade | Baixa |
| Gravidade | 🔴 Crítica (CVSS 9.8) |
| Explorada na Natureza | ⚠️ Sim — desde julho de 2020 |
| Catálogo KEV da CISA | Sim |
| Patch Disponível Desde | Julho de 2020 |