CVE-2020-5902
Le 1er juillet 2020, F5 Networks a publié un avis de sécurité \[1\] concernant la vulnérabilité CVE-2020-5902. Cette vulnérabilité permet à un attaquant non authentifié (ou un utilisateur authentifié) ayant un accès réseau à l'interface d'administration tmui, d'exécuter un code arbitraire à distance. Cette vulnérabilité a un score CVSS de 10. Cette interface est accessible depuis le port d'administration ainsi que via les adresses IP "*Self IP*" éventuellement configurées sur l'équipement BIG-IP. <strong>Note importante</strong> : Des <strong>campagnes de détection</strong> sont rapportées publiquement et des <strong>preuves de concept ont été publiées depuis le 04 juillet</strong>. Ces preuves de concept permettent notamment d'accéder à des fichiers de configuration. Le CERT-FR considère qu'il est impératif d'appliquer <strong>sans délai</strong> les règles de configuration afin d'interdire l'accès à l'interface d'administration depuis un réseau non sécurisé ainsi que d'appliquer les correctifs publiés par l'éditeur.
EPSS 100.00% · 100.0th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| F5 | BIG-IP |
Timeline
- CVE Published
- Nov 23, 2017 PoC Published
- Mar 12, 2018 PoC Published
- Feb 5, 2019 PoC Published
- Jul 5, 2020 PoC Published
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 5, 2020 VulnCheck XDB Entry
- Jul 6, 2020 VulnCheck XDB Entry
References
- Nuclei Template exploit
- https://cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-015/ advisory
- /avis/CERTFR-2020-AVI-399/ advisory
- https://support.f5.com/csp/article/K52145254 advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-399/ advisory
- https://support.f5.com/csp/article/K82518062 advisory
- https://support.f5.com/csp/article/K31301245 advisory
- https://support.f5.com/csp/article/K35750231 advisory
- https://support.f5.com/csp/article/K03318649 advisory
- https://support.f5.com/csp/article/K00091341 advisory
- https://support.f5.com/csp/article/K43638305 advisory
- https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-399/ advisory