CVE-2025-20029: F5 BIG-IP 中 TMSH CLI 的命令注入
F5 “tmsh” 受限 CLI 中存在一个命令注入漏洞,该漏洞允许已认证的攻击者利用低权限用户可访问的命令来绕过限制、注入任意命令,并以目标系统上的 “root” 用户身份获得远程代码执行。
厂商披露:
该漏洞的厂商披露与修复方案可在此处找到。
前提条件:
此漏洞需要:
- 有效的用户凭据
- 向 iControl REST 组件发送请求的能力和/或执行 tmsh 命令的能力
概念验证:
更多细节及利用过程可在此 PDF 中查看。