Sploitus

Exploit for CVE-2020-5902

kitploit · 2026-09-01

Exploit Code

MARKDOWN121 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2020-5902
# 🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

![F5](https://assets.kitploit.com/production/public/readmes/14177/36fede6dae32ea117c4f48db4cbe14a9ff6d70a9d445298352b58cfb17faee6e.jpg)

![Серьезность](https://img.shields.io/badge/%D0%A1%D0%B5%D1%80%D1%8C%D0%B5%D0%B7%D0%BD%D0%BE%D1%81%D1%82%D1%8C-%D0%9A%D1%80%D0%B8%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B0%D1%8F-red) ![CVSS](https://img.shields.io/badge/CVSS-9.8-darkred) ![Тип](https://img.shields.io/badge/%D0%A2%D0%B8%D0%BF-RCE-black) ![Статус](https://img.shields.io/badge/%D0%AD%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B8%D1%80%D1%83%D0%B5%D1%82%D1%81%D1%8F-%D0%94%D0%B0-orange) ![Год](https://img.shields.io/badge/%D0%93%D0%BE%D0%B4-2020-blue)

**CVE-2020-5902** — это **критическая уязвимость, позволяющая неавторизованный удаленный запуск кода (RCE)** в **F5 BIG-IP Traffic Management User Interface** (**TMUI** / Configuration utility).

* * *

## 📌 Обзор

Раскрыта компанией F5 **30 июня 2020** (NVD опубликовала 1 июля 2020), эта ошибка позволяла **неавторизованным злоумышленникам** (или авторизованным пользователям) при наличии сетевого доступа к интерфейсу управления выполнять **произвольные системные команды** , читать/записывать/удалять файлы, отключать службы, запускать произвольный Java-код и получать **полный контроль над системой с правами root**.

Эксплуатация началась **в течение нескольких часов после раскрытия** — почти сразу в дикой природе были замечены криптомайнеры, бэкдоры, кража учетных данных и латеральное перемещение.  
CISA добавила эту уязвимость в каталог **Known Exploited Vulnerabilities** и предупредила, что **любое незапатченное устройство, доступное из интернета, скорее всего, уже скомпрометировано**.

* * *

## 🧨 Воздействие

  * 🌍 **Эксплуатируется по сети** (без аутентификации в типовых открытых конфигурациях)
  * 🔓 **Неавторизованный доступ** в большинстве реальных атак
  * ⚡ **Низкая сложность атаки** — один специально сформированный HTTP-запрос
  * 💥 **Полный захват системы** (доступ root на устройстве)
  * 📈 **CVSS v3.1: 9.8 (Критическая)** — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  * **Огромный радиус поражения** : устройства BIG-IP используются как балансировщики нагрузки / ADC / межсетевые экраны в критической инфраструктуре, часто выходят в интернет или находятся в DMZ.



Сама F5 заявила с высокой степенью уверенности, что оставшиеся незапатченными системы, доступные из интернета, **уже скомпрометированы**.

* * *

## 📸 Иллюстративные изображения

![cve-2020-5902 7](https://assets.kitploit.com/production/public/readmes/14177/21e029d56a31e513227606200107b47fd579baf56ae00f007155ad3e3c66cd0f.png) ![cve-2020-5902 2](https://assets.kitploit.com/production/public/readmes/14177/f0d3cbe86215bdb96c295647b827b0e9e09e192aa10aad6bdfee125ad19f82bb.png) ![cve-2020-5902 3](https://assets.kitploit.com/production/public/readmes/14177/17802bd34c312c0449fe6af99a8d059133068fcec1ae878fbdc76293f71b5eb9.png) ![cve-2020-5902 4](https://assets.kitploit.com/production/public/readmes/14177/d9154765c3ac8643927e98410a622264f2dbb1271721f6ae6961dfdd3ef36970.png) ![cve-2020-5902 5](https://assets.kitploit.com/production/public/readmes/14177/595100162bbf07789095b2c22407c3f0dbe65eb7c4c5cf99a5ba74b2438537e8.png) ![cve-2020-5902 6](https://assets.kitploit.com/production/public/readmes/14177/59d8c900ff45ef81c6423b4461b34b9aef7290b4481e3f892f2723ff5ce65e44.png)

* * *

## 📦 Затронутые версии

Уязвимые диапазоны (до патчей июля 2020):

root@kitploit:~
    
    
    BIG-IP 15.0.0 – 15.1.0.3
    BIG-IP 14.1.0 – 14.1.2.5
    BIG-IP 13.1.0 – 13.1.3.3
    BIG-IP 12.1.0 – 12.1.5.1
    BIG-IP 11.6.1 – 11.6.5.1
    

Затронутые модули: TMUI / Configuration utility (обычно порты 443/8443).

* * *

## 🔎 Техническая первопричина

  * **Directory traversal** \+ path traversal через последовательности `..;/` в JSP-страницах TMUI
  * Несоответствие парсера между фронтендом (Apache) → бэкендом (Tomcat/Java)
  * Небезопасный вызов команд **tmsh** и файловых операций из неавторизованных путей
  * Позволял обойти аутентификацию → прямой доступ к функциям администратора (например, `tmshCmd.jsp`, `fileRead.jsp`)



Классический **«разрыв цепочки парсеров»** , ведущий к неавторизованному RCE.

* * *

## 🛠 Устранение

### ✅ Немедленные действия (даже в 2026)

  * **Обновление** до современной поддерживаемой версии BIG-IP (все ветки после 2020 содержат исправление — проверьте матрицу поддержки F5)
  * Если обновление откладывается (исторически): 
    * Заблокируйте публичный доступ к портам управления (443/8443)
    * Используйте iRules / AFM для блокировки запросов с шаблонами `..;/tmui/`
    * Отключите TMUI, если он не нужен
  * **Исходите из компрометации** , если устройство было доступно из интернета и не обновлялось в любое время в 2020–2021: полное расследование инцидента, смена учетных данных, криминалистический анализ.



* * *

## 🧪 Советы по обнаружению

Ищите в журналах / сетевом трафике:

  * Запросы, содержащие `/tmui/login.jsp/..;/` или аналогичные обходы пути
  * Конечные точки, такие как `tmshCmd.jsp`, `fileRead.jsp`, `fileSave.jsp`
  * Необычные команды `tmsh` или файловые операции
  * Ответы 200/500 с неожиданным содержимым после подозрительных путей



Правила Zeek / Suricata и модуль Metasploit появились в течение нескольких дней.

* * *

## 📚 Сводная таблица

* * *

## ⚠️ Заключительное примечание (март 2026)

Теперь это **уязвимость возрастом около 6 лет**.  
Любое правильно обслуживаемое устройство F5 BIG-IP должно было быть давно обновлено.  
Однако забытые / устаревшие / необслуживаемые устройства, доступные из интернета, остаются реальным риском — относитесь к любому такому обнаружению как к **немедленному индикатору компрометации**.

Официальные источники:

  * F5 K52145254 → https://support.f5.com/csp/article/K52145254
  * NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
  * CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a



Патчите всё. Сегментируйте интерфейсы управления. Будьте в безопасности. 🛡️