Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-5902-F5BigIP — 用于检测CVE-2020-5902的网络检测包,该漏洞是影响F5 Networks, Inc BIG-IP设备的CVE10.0级漏洞。 | Kitploit
工具/GitHubGitHub/corelight/cve-2020-5902-f5bigip
漏洞分析漏洞利用网络安全威胁情报入侵检测事件响应
GitHubcorelight/cve-2020-5902-f5bigip

CVE-2020-5902-F5BigIP

用于检测CVE-2020-5902的网络检测包,该漏洞是影响F5 Networks, Inc BIG-IP设备的CVE10.0级漏洞。

查看仓库
44445年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2020-5902(F5 BIG-IP 设备)

摘要:

一个针对 CVE-2020-5902 的 Zeek 检测包,该漏洞为 CVE10.0,影响 F5 Networks BIG-IP 设备。

参考:

  • https://corelight.blog/2020/07/28/zeek-in-its-sweet-spot-detecting-f5s-big-ip-cve10-cve-2020-5902/
  • https://support.f5.com/csp/article/K52145254
  • https://us-cert.cisa.gov/ncas/alerts/aa20-206a

触发的通知:

默认情况下两个通知均启用,但若您只想启用关于成功利用的通知,可在 scripts/bigIPF5.zeek 中将选项改为 True,即 option only_monitor_for_successful_exploit: bool = T;

通知默认启用?通过 only_monitor_for_successful_exploit = T 禁用
BIGIP_exploit_attempt是是
BIGIP_exploit_success是否

通知包含最多 1500 字节的 HTTP 请求头以及 URI 信息,这有助于加快事件响应和分类,无需一定回溯到 pcap。例如:

#separator \x09 #set_separator , #empty_field (empty) #unset_field - #path notice #open 2020-07-27-16-57-12 #fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude #types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval string stringstring double double

1595831352.218935 C9EcoD1bu0ertt08bb 192.168.31.37 63034 192.168.1.3 80 - - - tcp CVE_2020_5902::BIGIP_exploit_attempt 检测到通过 URI '/hsqldb;' 尝试利用 F5 BIG-IP 设备中的 CVE-2020-5902 漏洞,但服务器响应代码='404',原因='Not Found',表明利用尝试失败。HTTP 请求头为 '{\x0a\x09[1] = [original_name=User-Agent, name=USER-AGENT, value=Wget/1.20.3 (darwin19.0.0)],\x0a\x09[2] = [original_name=Accept, name=ACCEPT, value=*/*],\x0a\x09[3] = [original_name=Accept-Encoding, name=ACCEPT-ENCODING, value=identity],\x0a\x09[4] = [original_name=Host, name=HOST, value=192.168.1.3],\x0a\x09[5] = [original_name=Connection, name=CONNECTION, value=Keep-Alive]\x0a}'. 请参考 https://support.f5.com/csp/article/K52145254 - 192.168.31.37 192.168.1.3 80 - - Notice::ACTION_LOG 3600.000000 - - - - -

用法、说明和建议:

  • 对已有的 pcap 使用: zeek -Cr your.pcap scripts/__load__.zeek
  • 本包可在实时集群或非集群环境中运行。
  • 本包基于当前公开的有限信息编制,而非针对实际利用的 pcap。

反馈

  • 随着详情浮出水面,我们非常希望改进此包以造福社区,欢迎联系作者提出任何建议和反馈。
下载工具