CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-5902

F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)

CVSS 9.8v3.1pub. 2020-07-01upd. 2025-10-27

Podatność w interfejsie zarządzania Traffic Management User Interface (TMUI) urządzeń F5 BIG-IP umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Luka ma ocenę CVSS 9.8 i jest aktywnie wykorzystywana w atakach.

Pokaż oryginał (EN)

In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Interface (TMUI), also referred to as the Configuration utility, has a Remote Code Execution (RCE) vulnerability in undisclosed pages.

🤖 Analiza AI
Jak działa

Podatność opiera się na mechanizmie path traversal (CWE-22) w nieujawnionych stronach interfejsu TMUI (Configuration utility) dostępnego przez sieć. Atakujący może skonstruować specjalnie spreparowane żądanie HTTP, które przekracza dozwolone granice katalogów i prowadzi do wykonania kodu po stronie serwera. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków, co czyni go trywialnym do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem — odczytywać i modyfikować wrażliwe dane konfiguracyjne, a także wykonywać dowolne polecenia systemowe z uprawnieniami urządzenia sieciowego.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie BIG-IP do wersji załatanych przez producenta zgodnie z oficjalnymi referencjami F5. Dodatkowo zaleca się ograniczenie dostępu do interfejsu TMUI (Configuration utility) wyłącznie do zaufanych adresów IP poprzez reguły firewall oraz wyłączenie dostępu do TMUI z sieci publicznej.

Kogo dotyczy

F5 BIG-IP Access Policy Manager oraz inne moduły BIG-IP w wersjach: 15.0.0–15.1.0.3, 14.1.0–14.1.2.5, 13.1.0–13.1.3.3, 12.1.0–12.1.5.1 oraz 11.6.1–11.6.5.1

Uwagi

Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Publicznie dostępne są co najmniej cztery exploity opublikowane w serwisie Packet Storm Security, w tym narzędzia do RCE, directory traversal, file upload oraz local file inclusion.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • F5 Big Ip Access Policy Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.415.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Advanced Firewall Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Advanced Web Application Firewall

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Analytics

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Application Acceleration Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Application Security Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Ddos Hybrid Defender

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Domain Name System

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Fraud Protection Service

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Global Traffic Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Link Controller

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Local Traffic Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Big Ip Policy Enforcement Manager

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
  • F5 Ssl Orchestrator

    APP
    F5
    11.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)

CISA KEV — szczegółyi

Dostawcai
F5
Produkti
BIG-IP
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Interfejs zarządzania ruchem F5 BIG-IP (TMUI) zawiera lukę do zdalnego wykonania kodu na niezaznaczonych stronach.

tłumaczenie AI
Pokaż oryginał (EN)

F5 BIG-IP Traffic Management User Interface (TMUI) contains a remote code execution vulnerability in undisclosed pages.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2025-53521CRITICAL9.3⚠ KEVPL ✓ten sam produkt

RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)

CVE-2023-46747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)

CVE-2022-1388CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2021-22991CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE