
CVE-2020-5902

CVE-2020-5902 — это критическая уязвимость, позволяющая неавторизованный удаленный запуск кода (RCE) в F5 BIG-IP Traffic Management User Interface (TMUI / Configuration utility).
Раскрыта компанией F5 30 июня 2020 (NVD опубликовала 1 июля 2020), эта ошибка позволяла неавторизованным злоумышленникам (или авторизованным пользователям) при наличии сетевого доступа к интерфейсу управления выполнять произвольные системные команды, читать/записывать/удалять файлы, отключать службы, запускать произвольный Java-код и получать полный контроль над системой с правами root.
Эксплуатация началась в течение нескольких часов после раскрытия — почти сразу в дикой природе были замечены криптомайнеры, бэкдоры, кража учетных данных и латеральное перемещение.
CISA добавила эту уязвимость в каталог Known Exploited Vulnerabilities и предупредила, что любое незапатченное устройство, доступное из интернета, скорее всего, уже скомпрометировано.
Сама F5 заявила с высокой степенью уверенности, что оставшиеся незапатченными системы, доступные из интернета, уже скомпрометированы.
Уязвимые диапазоны (до патчей июля 2020):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Затронутые модули: TMUI / Configuration utility (обычно порты 443/8443).
..;/ в JSP-страницах TMUItmshCmd.jsp, fileRead.jsp)Классический «разрыв цепочки парсеров», ведущий к неавторизованному RCE.
..;/tmui/Ищите в журналах / сетевом трафике:
/tmui/login.jsp/..;/ или аналогичные обходы путиtmshCmd.jsp, fileRead.jsp, fileSave.jsptmsh или файловые операцииПравила Zeek / Suricata и модуль Metasploit появились в течение нескольких дней.
Теперь это уязвимость возрастом около 6 лет.
Любое правильно обслуживаемое устройство F5 BIG-IP должно было быть давно обновлено.
Однако забытые / устаревшие / необслуживаемые устройства, доступные из интернета, остаются реальным риском — относитесь к любому такому обнаружению как к немедленному индикатору компрометации.
Официальные источники:
Патчите всё. Сегментируйте интерфейсы управления. Будьте в безопасности. 🛡️
| Категория | Значение |
|---|
| Уязвимость | Удаленное выполнение кода (RCE) |
| Требуется аутентификация | ❌ Нет (в большинстве случаев неавторизован) |
| Вектор атаки | 🌐 Сеть |
| Сложность | Низкая |
| Серьезность | 🔴 Критическая (CVSS 9.8) |
| Эксплуатируется в природе | ⚠️ Да — с июля 2020 |
| Каталог CISA KEV | Да |
| Патч доступен с | Июль 2020 |