## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2020-5902
# 🚨 CVE-2020-5902 — F5 BIG-IP TMUI RCE

    
**CVE-2020-5902** — это **критическая уязвимость, позволяющая неавторизованный удаленный запуск кода (RCE)** в **F5 BIG-IP Traffic Management User Interface** (**TMUI** / Configuration utility).
* * *
## 📌 Обзор
Раскрыта компанией F5 **30 июня 2020** (NVD опубликовала 1 июля 2020), эта ошибка позволяла **неавторизованным злоумышленникам** (или авторизованным пользователям) при наличии сетевого доступа к интерфейсу управления выполнять **произвольные системные команды** , читать/записывать/удалять файлы, отключать службы, запускать произвольный Java-код и получать **полный контроль над системой с правами root**.
Эксплуатация началась **в течение нескольких часов после раскрытия** — почти сразу в дикой природе были замечены криптомайнеры, бэкдоры, кража учетных данных и латеральное перемещение.
CISA добавила эту уязвимость в каталог **Known Exploited Vulnerabilities** и предупредила, что **любое незапатченное устройство, доступное из интернета, скорее всего, уже скомпрометировано**.
* * *
## 🧨 Воздействие
* 🌍 **Эксплуатируется по сети** (без аутентификации в типовых открытых конфигурациях)
* 🔓 **Неавторизованный доступ** в большинстве реальных атак
* ⚡ **Низкая сложность атаки** — один специально сформированный HTTP-запрос
* 💥 **Полный захват системы** (доступ root на устройстве)
* 📈 **CVSS v3.1: 9.8 (Критическая)** — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
* **Огромный радиус поражения** : устройства BIG-IP используются как балансировщики нагрузки / ADC / межсетевые экраны в критической инфраструктуре, часто выходят в интернет или находятся в DMZ.
Сама F5 заявила с высокой степенью уверенности, что оставшиеся незапатченными системы, доступные из интернета, **уже скомпрометированы**.
* * *
## 📸 Иллюстративные изображения
     
* * *
## 📦 Затронутые версии
Уязвимые диапазоны (до патчей июля 2020):
root@kitploit:~
BIG-IP 15.0.0 – 15.1.0.3
BIG-IP 14.1.0 – 14.1.2.5
BIG-IP 13.1.0 – 13.1.3.3
BIG-IP 12.1.0 – 12.1.5.1
BIG-IP 11.6.1 – 11.6.5.1
Затронутые модули: TMUI / Configuration utility (обычно порты 443/8443).
* * *
## 🔎 Техническая первопричина
* **Directory traversal** \+ path traversal через последовательности `..;/` в JSP-страницах TMUI
* Несоответствие парсера между фронтендом (Apache) → бэкендом (Tomcat/Java)
* Небезопасный вызов команд **tmsh** и файловых операций из неавторизованных путей
* Позволял обойти аутентификацию → прямой доступ к функциям администратора (например, `tmshCmd.jsp`, `fileRead.jsp`)
Классический **«разрыв цепочки парсеров»** , ведущий к неавторизованному RCE.
* * *
## 🛠 Устранение
### ✅ Немедленные действия (даже в 2026)
* **Обновление** до современной поддерживаемой версии BIG-IP (все ветки после 2020 содержат исправление — проверьте матрицу поддержки F5)
* Если обновление откладывается (исторически):
* Заблокируйте публичный доступ к портам управления (443/8443)
* Используйте iRules / AFM для блокировки запросов с шаблонами `..;/tmui/`
* Отключите TMUI, если он не нужен
* **Исходите из компрометации** , если устройство было доступно из интернета и не обновлялось в любое время в 2020–2021: полное расследование инцидента, смена учетных данных, криминалистический анализ.
* * *
## 🧪 Советы по обнаружению
Ищите в журналах / сетевом трафике:
* Запросы, содержащие `/tmui/login.jsp/..;/` или аналогичные обходы пути
* Конечные точки, такие как `tmshCmd.jsp`, `fileRead.jsp`, `fileSave.jsp`
* Необычные команды `tmsh` или файловые операции
* Ответы 200/500 с неожиданным содержимым после подозрительных путей
Правила Zeek / Suricata и модуль Metasploit появились в течение нескольких дней.
* * *
## 📚 Сводная таблица
* * *
## ⚠️ Заключительное примечание (март 2026)
Теперь это **уязвимость возрастом около 6 лет**.
Любое правильно обслуживаемое устройство F5 BIG-IP должно было быть давно обновлено.
Однако забытые / устаревшие / необслуживаемые устройства, доступные из интернета, остаются реальным риском — относитесь к любому такому обнаружению как к **немедленному индикатору компрометации**.
Официальные источники:
* F5 K52145254 → https://support.f5.com/csp/article/K52145254
* NVD → https://nvd.nist.gov/vuln/detail/CVE-2020-5902
* CISA AA20-206A → https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-206a
Патчите всё. Сегментируйте интерфейсы управления. Будьте в безопасности. 🛡️