Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-5902 — CVE-2020-5902 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2020-5902
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队
GitHub0xblackash/cve-2020-5902

CVE-2020-5902

CVE-2020-5902

查看仓库
145个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

F5

Severity CVSS Type Status Year

CVE-2020-5902 是 F5 BIG-IP 流量管理用户界面(TMUI / 配置工具)中的一个 严重的未授权远程代码执行(RCE) 漏洞。


📌 概述

该漏洞由 F5 于 2020年6月30日 披露(NVD 于2020年7月1日发布),允许 未授权攻击者(或已认证用户)通过网络访问管理界面,执行 任意系统命令、读取/写入/删除文件、禁用服务、运行任意 Java 代码,并实现 完全的 root 级系统接管。

漏洞披露后 数小时内 即被利用——加密货币挖矿程序、后门、凭证窃取以及横向移动几乎立即在野外出现。
CISA 将其列入 已知被利用漏洞目录,并警告 任何暴露于互联网且未打补丁的设备极有可能已被攻破。


🧨 影响

  • 🌍 可网络利用(在默认暴露设置下无需认证)
  • 🔓 大多数真实攻击中无需认证
  • ⚡ 攻击复杂度低——单个精心构造的 HTTP 请求
  • 💥 完全系统接管(获取设备 root 权限)
  • 📈 CVSS v3.1:9.8(严重)—— AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 巨大影响范围:BIG-IP 设备是关键基础设施中的负载均衡器/ADC/防火墙,通常面向互联网或位于 DMZ 中。

F5 自身也表示,有信心认为剩余未打补丁的互联网暴露系统 已被控制。


📸 示例图片

cve-2020-5902 7 cve-2020-5902 2 cve-2020-5902 3 cve-2020-5902 4 cve-2020-5902 5 cve-2020-5902 6

📦 受影响版本

受影响范围(2020年7月补丁之前):

root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1

受影响模块:TMUI / 配置工具(通常使用端口 443/8443)。


🔎 技术根本原因

  • TMUI JSP 页面中存在 目录遍历 + 通过 ..;/ 序列的路径遍历
  • 前端(Apache)→ 后端(Tomcat/Java)之间的解析器不匹配
  • 从未认证路径不安全地调用 tmsh 命令和文件操作
  • 允许绕过认证 → 直接访问管理员功能(例如 tmshCmd.jsp、fileRead.jsp)

经典的 "解析器链破坏" 导致未授权 RCE。


🛠 修复方案

✅ 立即行动(即使在2026年)

  • 升级到现代且受支持的 BIG-IP 版本(2020年后的所有分支均包含修复——请查阅 F5 支持矩阵)
  • 如果补丁延迟(仅限历史情况):
    • 阻止对管理端口(443/8443)的公共访问
    • 使用 iRules / AFM 丢弃包含 ..;/tmui/ 模式的请求
    • 如不需要则禁用 TMUI
  • 假设已被入侵:如果设备在2020–2021年间曾暴露于互联网且未打补丁——进行全面的事件响应、凭证轮换和取证分析。

🧪 检测提示

在日志/网络流量中搜索:

  • 包含 /tmui/login.jsp/..;/ 或类似遍历的请求
  • 像 tmshCmd.jsp、fileRead.jsp、fileSave.jsp 这样的端点
  • 不寻常的 tmsh 命令或文件操作
  • 可疑路径后的 200/500 响应且包含非预期内容

Zeek / Suricata 规则以及 Metasploit 模块在数天内即已出现。


📚 总结表


⚠️ 最终说明(2026年3月)

这现在是一个 约6年历史的漏洞。
任何维护得当的 F5 BIG-IP 设备应该早已打上补丁。
然而,被遗忘、遗留或未维护的互联网暴露设备仍然是现实存在的风险——请将任何此类发现视为 即时入侵指标。

官方来源:

  • F5 K52145254 → https://support.f5.com/csp/article/K52145254
  • NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  • CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a

打上所有补丁。隔离管理接口。保持安全。🛡️

下载工具
类别值
漏洞类型远程代码执行(RCE)
是否需要认证❌ 否(大多数情况下未授权)
攻击向量🌐 网络
攻击复杂度低
严重程度🔴 严重(CVSS 9.8)
已在野被利用⚠️ 是——自2020年7月起
CISA KEV 目录是
自何时有补丁2020年7月