CVE-2025-41430CVE-2025-41430是F5 BIG-IP SSL Orchestrator(SSLO)产品中的一个高危拒绝服务漏洞,CVSS评分为7.5分。该漏洞由F5安全事件响应团队([email protected])发现并报告,于2025年10月15日正式披露。
当BIG-IP设备的SSL Orchestrator功能被启用时,攻击者通过发送未经明确披露的特殊网络流量,可以导致Traffic Management Microkernel(TMM)进程异常终止。TMM是F5 BIG-IP设备的核心数据平面组件,负责处理所有网络流量、负载均衡、SSL/TLS卸载等关键功能。一旦TMM进程被终止,设备将无法正常处理网络流量,导致服务完全中断。
该漏洞的利用条件较为宽松,攻击者无需任何认证凭据或用户交互,仅需通过网络即可发起攻击。由于漏洞影响的是系统的可用性(Availability Impact: High),且机密性和完整性不受影响,因此被归类为典型的拒绝服务漏洞。受影响的BIG-IP设备在遭受攻击后会出现流量处理中断,可能导致企业关键业务系统无法访问,造成严重的业务损失。
值得注意的是,F5官方明确说明已经到达技术支持终止期(End of Technical Support, EoTS)的软件版本不再被评估,因此使用旧版本的用户应特别关注此漏洞的风险。
F5 BIG-IP SSL Orchestrator是部署在BIG-IP平台上的高级流量管理解决方案,用于对加密流量进行检测、转发和编排。当SSL Orchestrator功能启用时,设备会对经过的网络流量进行深度包检测(DPI)、SSL/TLS解密与重新加密等操作。
该漏洞的根本原因在于SSL Orchestrator在处理特定类型的网络流量时,Traffic Management Microkernel(TMM)内部存在未公开的逻辑缺陷。当恶意构造的流量到达启用了SSL Orchestrator的BIG-IP设备时,TMM在处理这些流量的过程中会触发异常条件,导致进程崩溃并终止。
从CVSS向量分析:攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),无需用户交互(UI:N),作用域未改变(S:U),对机密性无影响(C:N),对完整性无影响(I:N),对可用性影响高(A:H)。这表明远程未认证攻击者可以通过发送简单的恶意流量即可使BIG-IP设备的TMM进程崩溃。
由于TMM是BIG-IP的核心数据平面处理引擎,其终止将导致设备完全失去流量处理能力,所有经过该设备的网络请求都将失败。设备通常会在TMM崩溃后自动重启,但在重启期间服务仍然不可用,且如果攻击持续,设备将反复崩溃,形成持续性的拒绝服务状态。
该漏洞的具体触发流量特征尚未被F5公开披露,属于"undisclosed traffic",这意味着在官方补丁发布前,攻击者需要通过一定程度的逆向分析或模糊测试来发现具体的触发条件。