Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2020-5902
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

Ver Repositório
1há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada na Interface de Usuário de Gerenciamento de Tráfego (TMUI / utilitário de configuração) do F5 BIG-IP.


📌 Visão Geral

Divulgado pela F5 em 30 de junho de 2020 (NVD publicado em 1 de julho de 2020), essa falha permitia que atacantes não autenticados (ou usuários autenticados) com acesso de rede à interface de gerenciamento executassem comandos arbitrários do sistema, lessem/gravassem/excluíssem arquivos, desabilitassem serviços, executassem código Java arbitrário e obtivessem comprometimento total do sistema em nível root.

A exploração começou dentro de horas da divulgação — criptomineradores, backdoors, roubo de credenciais e movimento lateral foram observados na natureza quase imediatamente.
A CISA adicionou-a ao seu catálogo de Vulnerabilidades Conhecidas Exploradas e alertou que qualquer dispositivo não corrigido exposto à internet muito provavelmente já estava comprometido.


🧨 Impacto

  • 🌍 Explorável pela rede (sem autenticação em configurações expostas padrão)
  • 🔓 Não autenticado na maioria dos ataques reais
  • ⚡ Baixa complexidade de ataque — uma única requisição HTTP maliciosa
  • 💥 Assunção total do sistema (acesso root no appliance)
  • 📈 CVSS v3.1: 9.8 (Critical) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Raio de explosão massivo: dispositivos BIG-IP são balanceadores de carga / ADC / firewalls em infraestrutura crítica, frequentemente voltados para internet ou em DMZ.

A própria F5 afirmou com alta confiança que sistemas restantes não corrigidos expostos à internet estavam já comprometidos.


📸 Imagens ilustrativas

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 Versões Afetadas

Faixas vulneráveis (antes dos patches de julho de 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

Módulos afetados: Utilitário TMUI / Configuration (portas 443/8443 tipicamente).


🔎 Causa Raiz Técnica

  • Directory traversal + path traversal via sequências ..;/ em páginas JSP do TMUI
  • Incompatibilidade de parser entre frontend (Apache) → backend (Tomcat/Java)
  • Invocação insegura de comandos tmsh e operações de arquivo a partir de caminhos não autenticados
  • Permitiu bypass de autenticação → acesso direto a funções de administrador (ex.: tmshCmd.jsp, fileRead.jsp)

Clássico "quebrando a cadeia de parser" levando a RCE não autenticada.


🛠 Remediação

✅ Ações Imediatas (mesmo em 2026)

  • Atualize para uma versão BIG-IP moderna e suportada (todos os branches pós-2020 incluem a correção — consulte a matriz de suporte da F5)
  • Se o patch foi adiado (apenas histórico):
    • Bloqueie o acesso público às portas de gerenciamento (443/8443)
    • Use iRules / AFM para descartar requisições com padrões ..;/tmui/
    • Desabilite o TMUI se não for necessário
  • Presuma comprometimento se o dispositivo estava exposto à internet e não corrigido em qualquer momento entre 2020-2021: IR completo, rotação de credenciais, análise forense.

🧪 Dicas de Detecção

Pesquise logs / tráfego de rede por:

  • Requisições contendo /tmui/login.jsp/..;/ ou traversal similar
  • Endpoints como tmshCmd.jsp, fileRead.jsp, fileSave.jsp
  • Comandos tmsh ou operações de arquivo incomuns
  • Respostas 200/500 com conteúdo inesperado após caminhos suspeitos

Regras do Zeek / Suricata e módulo Metasploit existiam em poucos dias.


📚 Tabela Resumo


⚠️ Nota Final (Março de 2026)

Esta é agora uma vulnerabilidade de ~6 anos.
Qualquer F5 BIG-IP adequadamente mantido deveria ter sido corrigido há muito tempo.
No entanto, appliances esquecidos / legados / não mantidos expostos à internet continuam sendo um risco realista — trate qualquer descoberta como indicador de comprometimento imediato.

Fontes oficiais:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

Corrija tudo. Segmente as interfaces de gerenciamento. Fique seguro. 🛡️

Baixar ferramenta
CategoriaValor
VulnerabilidadeExecução Remota de Código (RCE)
Autenticação Necessária❌ Não (não autenticado na maioria dos casos)
Vetor de Ataque🌐 Rede
ComplexidadeBaixa
Gravidade🔴 Crítica (CVSS 9.8)
Explorada na Natureza⚠️ Sim — desde julho de 2020
Catálogo KEV da CISASim
Patch Disponível DesdeJulho de 2020