
CVE-2020-5902 是 F5 BIG-IP 流量管理用户界面(TMUI / 配置工具)中的一个 严重的未授权远程代码执行(RCE) 漏洞。
该漏洞由 F5 于 2020年6月30日 披露(NVD 于2020年7月1日发布),允许 未授权攻击者(或已认证用户)通过网络访问管理界面,执行 任意系统命令、读取/写入/删除文件、禁用服务、运行任意 Java 代码,并实现 完全的 root 级系统接管。
漏洞披露后 数小时内 即被利用——加密货币挖矿程序、后门、凭证窃取以及横向移动几乎立即在野外出现。
CISA 将其列入 已知被利用漏洞目录,并警告 任何暴露于互联网且未打补丁的设备极有可能已被攻破。
F5 自身也表示,有信心认为剩余未打补丁的互联网暴露系统 已被控制。
受影响范围(2020年7月补丁之前):
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
受影响模块:TMUI / 配置工具(通常使用端口 443/8443)。
..;/ 序列的路径遍历tmshCmd.jsp、fileRead.jsp)经典的 "解析器链破坏" 导致未授权 RCE。
..;/tmui/ 模式的请求在日志/网络流量中搜索:
/tmui/login.jsp/..;/ 或类似遍历的请求tmshCmd.jsp、fileRead.jsp、fileSave.jsp 这样的端点tmsh 命令或文件操作Zeek / Suricata 规则以及 Metasploit 模块在数天内即已出现。
这现在是一个 约6年历史的漏洞。
任何维护得当的 F5 BIG-IP 设备应该早已打上补丁。
然而,被遗忘、遗留或未维护的互联网暴露设备仍然是现实存在的风险——请将任何此类发现视为 即时入侵指标。
官方来源:
打上所有补丁。隔离管理接口。保持安全。🛡️
| 类别 | 值 |
|---|
| 漏洞类型 | 远程代码执行(RCE) |
| 是否需要认证 | ❌ 否(大多数情况下未授权) |
| 攻击向量 | 🌐 网络 |
| 攻击复杂度 | 低 |
| 严重程度 | 🔴 严重(CVSS 9.8) |
| 已在野被利用 | ⚠️ 是——自2020年7月起 |
| CISA KEV 目录 | 是 |
| 自何时有补丁 | 2020年7月 |