CVE-2020-5902
F5 BIG-IP Traffic Management User Interface (TMUI) Remote Code Execution Vulnerability
Beschreibung
CVE-2020-5902 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle im F5 BIG-IP Traffic Management User Interface (TMUI) mit einem CVSS-3.1-Score von 9.8. Die Schwachstelle existiert in nicht offengelegten Seiten der TMUI (auch als Configuration Utility bekannt) und ermöglicht es nicht authentifizierten Angreifern, über das Netzwerk beliebige Systembefehle auszuführen, Dateien zu lesen oder zu schreiben und Dienste zu deaktivieren. Betroffen sind alle F5 BIG-IP-Module in den Versionen 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 und 11.6.1-11.6.5.1. Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.94426 (99,98. Perzentile) belegt die höchste reale Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| f5 | big-ip access policy manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, <= 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip advanced firewall manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip advanced web application firewall | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip analytics | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip application acceleration manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip application security manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip ddos hybrid defender | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip domain name system | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip fraud protection service | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip global traffic manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip link controller | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip local traffic manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | big-ip policy enforcement manager | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
| f5 | ssl orchestrator | >= 11.6.1, < 11.6.5.2; >= 12.1.0, < 12.1.5.2; >= 13.1.0, < 13.1.3.4; >= 14.1.0, < 14.1.2.6; >= 15.0.0, < 15.0.1.4; >= 15.1.0, < 15.1.0.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/158333/BIG-IP-TMUI-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/158334/BIG-IP-TMUI-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/158366/F5-BIG-IP-TMUI-Directory-Traversal-File-Upload-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/158414/Checker-CVE-2020-5902.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/158581/F5-Big-IP-13.1.3-Build-0.0.6-Local-File-Inclusion.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/175671/F5-BIG-IP-TMUI-Directory-Traversal-File-Upload-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://badpackets.net/over-3000-f5-big-ip-endpoints-vulnerable-to-cve-2020-5902/(Exploit, Third Party Advisory)
- https://github.com/Critical-Start/Team-Ares/tree/master/CVE-2020-5902(Broken Link, Exploit, Third Party Advisory)
- https://support.f5.com/csp/article/K52145254(Vendor Advisory)
- https://swarm.ptsecurity.com/rce-in-f5-big-ip/(Exploit, Third Party Advisory)
- https://www.criticalstart.com/f5-big-ip-remote-code-execution-exploit/(Exploit, Third Party Advisory)
- https://www.kb.cert.org/vuls/id/290915(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-5902(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
CVE-2020-5902 wird unter CWE-22 klassifiziert — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis, allgemein bekannt als Path Traversal. Diese Schwachstelle tritt auf, wenn Software externe Eingaben verwendet, um einen Pfadnamen zu konstruieren, der eine Datei oder ein Verzeichnis innerhalb eines eingeschränkten übergeordneten Verzeichnisses identifizieren soll, aber spezielle Elemente wie ".." Sequenzen nicht ordnungsgemäß neutralisiert. Angreifer können diese Sequenzen nutzen, um aus dem beabsichtigten Verzeichnis auszubrechen und auf Dateien oder Verzeichnisse an anderer Stelle im System zuzugreifen.
Im Kontext von F5 BIG-IP TMUI ist dieser Path-Traversal-Fehler besonders verheerend, da die Management-Oberfläche mit erhöhten Systemprivilegien arbeitet. Durch speziell konstruierte HTTP-Anfragen mit Directory-Traversal-Sequenzen können Angreifer die Authentifizierungskontrollen vollständig umgehen und mit sensiblen Systemendpunkten interagieren. Dies ermöglicht vollständige Remote-Code-Execution auf dem zugrundeliegenden BIG-IP-System, das typischerweise an einem kritischen Netzwerk-Knotenpunkt sitzt.
Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern vollständigen Lesezugriff auf das BIG-IP-Dateisystem, einschließlich Konfigurationsdateien mit sensiblen Informationen wie SSL-Zertifikaten, privaten Schlüsseln, LDAP-Zugangsdaten und Netzwerktopologie-Details. Die TMUI läuft mit Root-Rechten und ermöglicht Zugriff auf alle Daten des Geräts.
Integrität (HIGH): Angreifer können Systemkonfigurationen modifizieren, Dateien erstellen oder löschen, Backdoors installieren und Traffic-Handling-Regeln ändern. Angesichts der Rolle von BIG-IP als Netzwerk-Gateway könnte dies Traffic-Interception, Credential-Harvesting oder die Umleitung von Anwendungsverkehr zu bösartigen Endpunkten ermöglichen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung der BIG-IP-Dienste ist möglich, einschließlich der Deaktivierung kritischer Netzwerkfunktionen wie Load Balancing, SSL-Offloading und Application Delivery. Angreifer können Dienste deaktivieren, das System zum Absturz bringen oder das Gerät unbrauchbar machen.
Mit einem EPSS-Score von 0.94426 (99,98. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten Schwachstellen überhaupt und erfordert dringendste Maßnahmen.
Exploit-Reifegrad
Exploit-Status: CVE-2020-5902 wird seit der Veröffentlichung im Juli 2020 massiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Mehrere öffentliche Exploit-Codes und automatisierte Scanning-Tools sind frei verfügbar. Innerhalb weniger Tage nach der Veröffentlichung wurden Tausende verwundbare BIG-IP-Instanzen im Internet identifiziert. Der EPSS-Score von 0.94426 (99,98. Perzentile) bestätigt nahezu universelle Ausnutzung.
Ransomware-Bezug: CVE-2020-5902 wurde als mit Ransomware-Kampagnen verbunden bestätigt. Mehrere Ransomware-Betreiber haben diese Schwachstelle in ihre Angriffsketten integriert, um initialen Zugriff auf Unternehmensnetzwerke über kompromittierte BIG-IP-Geräte zu erlangen.
Angriffsfläche: Öffentliche Proof-of-Concept-Exploits wurden innerhalb von Stunden nach der Veröffentlichung publiziert. Über 3.000 verwundbare BIG-IP-Instanzen waren initial als internetexponiert identifiziert. Staatliche Akteure, Ransomware-Gruppen und opportunistische Angreifer haben diese Schwachstelle umfassend ausgenutzt.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Angesichts der trivialen Ausnutzungskomplexität und weitverbreiteter aktiver Angriffe sollten alle Organisationen diese Schwachstelle sofort bei Patch-Verfügbarkeit behoben haben.
Behebung
- Hersteller-Patches umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie das F5-Sicherheitsadvisory unter support.f5.com/csp/article/K52145254 für versionsspezifische Patch-Informationen. Aktualisieren Sie auf BIG-IP 15.1.0.4, 14.1.2.6, 13.1.3.4, 12.1.5.2 oder 11.6.5.2 oder höher.
- TMUI-Zugriff sofort einschränken. Falls sofortiges Patching nicht möglich ist, beschränken Sie den Zugriff auf die TMUI (Configuration Utility) auf vertrauenswürdige Management-Netzwerke. Blockieren Sie jeglichen öffentlichen Internetzugriff auf die Management-Oberfläche.
- Betroffene Produktversionen in der gesamten Umgebung identifizieren. Erfassen Sie alle BIG-IP-Instanzen über alle Module hinweg. Nutzen Sie Netzwerk-Scanning, um bisher unbekannte BIG-IP-Deployments zu entdecken.
- Auf Anzeichen vorheriger Kompromittierung prüfen. Angesichts der massiven Ausnutzung führen Sie eine gründliche forensische Analyse aller BIG-IP-Geräte durch. Prüfen Sie auf unautorisierte Dateien, modifizierte Konfigurationen, verdächtige Cron-Jobs und unerwartete Netzwerkverbindungen.
- Netzwerksegmentierung für Management-Interfaces implementieren. Stellen Sie sicher, dass alle BIG-IP-Management-Interfaces auf dedizierten Management-VLANs mit strikten Zugriffskontrollen isoliert sind. Exponieren Sie TMUI niemals zum öffentlichen Internet.
- Erkennungs- und Monitoring-Fähigkeiten aktualisieren. Deployen Sie IDS/IPS-Signaturen und WAF-Regeln zur Erkennung von CVE-2020-5902-Ausnutzungsversuchen.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle befindet sich im Traffic Management User Interface (TMUI), das auf Apache httpd mit benutzerdefinierter URL-Verarbeitung läuft. Ein Path-Traversal-Fehler in der URL-Normalisierungslogik ermöglicht es Angreifern, Zugriffskontrollen zu umgehen, indem sie Directory-Traversal-Sequenzen in HTTP-Anfragen einfügen. Insbesondere können Semikolons und andere Sonderzeichen in Request-URIs den Zugriffskontrollmechanismus verwirren, wodurch Anfragen Backend-Servlets und Skripte erreichen können, die für authentifizierte Administratoren reserviert sein sollten. Dies ermöglicht nicht authentifizierten Angreifern die Ausführung beliebiger Befehle mit Root-Rechten.
Betroffene Produkte: Alle F5 BIG-IP-Module in den Versionen 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 und 11.6.1-11.6.5.1, einschließlich Access Policy Manager, Advanced Firewall Manager, Application Security Manager, Local Traffic Manager und weitere.
CVSS-3.1-Bewertung: Der Score von 9.8 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert die vollständig unauthentifizierte Remote-Ausnutzbarkeit ohne jegliche Benutzerinteraktion bei maximaler Auswirkung auf alle drei CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2020-5902 aktiv ausgenutzt?
Ja, CVE-2020-5902 wird seit der Veröffentlichung im Juli 2020 massiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet und hat einen EPSS-Score von 0.94426 (99,98. Perzentile). Mehrere öffentliche Exploits existieren und die Schwachstelle wurde von staatlichen Akteuren, Ransomware-Betreibern und opportunistischen Angreifern genutzt.
Welche Produkte sind von CVE-2020-5902 betroffen?
Alle F5 BIG-IP-Module sind betroffen, einschließlich Access Policy Manager, Advanced Firewall Manager, Application Security Manager, Local Traffic Manager und weitere. Betroffene Versionen umfassen BIG-IP 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1 und 11.6.1-11.6.5.1.
Wie behebe ich CVE-2020-5902?
Aktualisieren Sie auf BIG-IP-Versionen 15.1.0.4, 14.1.2.6, 13.1.3.4, 12.1.5.2 oder 11.6.5.2 oder höher. Schränken Sie sofort den TMUI-Zugriff auf vertrauenswürdige Management-Netzwerke ein. Konsultieren Sie das F5-Sicherheitsadvisory K52145254. Führen Sie nach dem Patching eine forensische Analyse durch.
Wie schwerwiegend ist CVE-2020-5902?
CVE-2020-5902 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht vollständig unauthentifizierte Remote-Code-Execution ohne Benutzerinteraktion. Der EPSS-Score von 0.94426 (99,98. Perzentile) platziert sie unter den am häufigsten ausgenutzten Schwachstellen überhaupt. Sie hat bestätigte Ransomware-Verbindungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.