Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2020-5902
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

Репозиторий
15 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Серьезность CVSS Тип Статус Год

CVE-2020-5902 — это критическая уязвимость, позволяющая неавторизованный удаленный запуск кода (RCE) в F5 BIG-IP Traffic Management User Interface (TMUI / Configuration utility).


📌 Обзор

Раскрыта компанией F5 30 июня 2020 (NVD опубликовала 1 июля 2020), эта ошибка позволяла неавторизованным злоумышленникам (или авторизованным пользователям) при наличии сетевого доступа к интерфейсу управления выполнять произвольные системные команды, читать/записывать/удалять файлы, отключать службы, запускать произвольный Java-код и получать полный контроль над системой с правами root.

Эксплуатация началась в течение нескольких часов после раскрытия — почти сразу в дикой природе были замечены криптомайнеры, бэкдоры, кража учетных данных и латеральное перемещение.
CISA добавила эту уязвимость в каталог Known Exploited Vulnerabilities и предупредила, что любое незапатченное устройство, доступное из интернета, скорее всего, уже скомпрометировано.


🧨 Воздействие

  • 🌍 Эксплуатируется по сети (без аутентификации в типовых открытых конфигурациях)
  • 🔓 Неавторизованный доступ в большинстве реальных атак
  • ⚡ Низкая сложность атаки — один специально сформированный HTTP-запрос
  • 💥 Полный захват системы (доступ root на устройстве)
  • 📈 CVSS v3.1: 9.8 (Критическая) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Огромный радиус поражения: устройства BIG-IP используются как балансировщики нагрузки / ADC / межсетевые экраны в критической инфраструктуре, часто выходят в интернет или находятся в DMZ.

Сама F5 заявила с высокой степенью уверенности, что оставшиеся незапатченными системы, доступные из интернета, уже скомпрометированы.


📸 Иллюстративные изображения

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 Затронутые версии

Уязвимые диапазоны (до патчей июля 2020):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

Затронутые модули: TMUI / Configuration utility (обычно порты 443/8443).


🔎 Техническая первопричина

  • Directory traversal + path traversal через последовательности ..;/ в JSP-страницах TMUI
  • Несоответствие парсера между фронтендом (Apache) → бэкендом (Tomcat/Java)
  • Небезопасный вызов команд tmsh и файловых операций из неавторизованных путей
  • Позволял обойти аутентификацию → прямой доступ к функциям администратора (например, tmshCmd.jsp, fileRead.jsp)

Классический «разрыв цепочки парсеров», ведущий к неавторизованному RCE.


🛠 Устранение

✅ Немедленные действия (даже в 2026)

  • Обновление до современной поддерживаемой версии BIG-IP (все ветки после 2020 содержат исправление — проверьте матрицу поддержки F5)
  • Если обновление откладывается (исторически):
    • Заблокируйте публичный доступ к портам управления (443/8443)
    • Используйте iRules / AFM для блокировки запросов с шаблонами ..;/tmui/
    • Отключите TMUI, если он не нужен
  • Исходите из компрометации, если устройство было доступно из интернета и не обновлялось в любое время в 2020–2021: полное расследование инцидента, смена учетных данных, криминалистический анализ.

🧪 Советы по обнаружению

Ищите в журналах / сетевом трафике:

  • Запросы, содержащие /tmui/login.jsp/..;/ или аналогичные обходы пути
  • Конечные точки, такие как tmshCmd.jsp, fileRead.jsp, fileSave.jsp
  • Необычные команды tmsh или файловые операции
  • Ответы 200/500 с неожиданным содержимым после подозрительных путей

Правила Zeek / Suricata и модуль Metasploit появились в течение нескольких дней.


📚 Сводная таблица


⚠️ Заключительное примечание (март 2026)

Теперь это уязвимость возрастом около 6 лет.
Любое правильно обслуживаемое устройство F5 BIG-IP должно было быть давно обновлено.
Однако забытые / устаревшие / необслуживаемые устройства, доступные из интернета, остаются реальным риском — относитесь к любому такому обнаружению как к немедленному индикатору компрометации.

Официальные источники:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

Патчите всё. Сегментируйте интерфейсы управления. Будьте в безопасности. 🛡️

Скачать инструмент
КатегорияЗначение
УязвимостьУдаленное выполнение кода (RCE)
Требуется аутентификация❌ Нет (в большинстве случаев неавторизован)
Вектор атаки🌐 Сеть
СложностьНизкая
Серьезность🔴 Критическая (CVSS 9.8)
Эксплуатируется в природе⚠️ Да — с июля 2020
Каталог CISA KEVДа
Патч доступен сИюль 2020