CVE-2025-47148CVE-2025-47148是F5 BIG-IP系统中存在的一个中等严重性安全漏洞。当BIG-IP系统同时被配置为安全断言标记语言(SAML)的服务提供方(SP)和身份提供方(IdP),并且在访问策略中启用了单点登出(Single Logout, SLO)功能时,未公开披露的特定请求可能导致系统内存资源利用率持续增加。该漏洞由F5安全事件响应团队([email protected])发现并报告,并于2025年10月15日正式披露。
根据CVSS 3.1评分体系,该漏洞评分为6.5分,属于中等严重级别。攻击者需要具备低权限认证(PR:L),通过网络(AV:N)发起攻击,无需用户交互(UI:N),对系统的机密性影响为低(C:L),完整性无影响(I:N),但可用性影响为高(A:H)。这意味着该漏洞主要危害系统的稳定性和可用性,可能导致BIG-IP系统因内存耗尽而出现性能下降或服务中断。
值得注意的是,F5官方声明,已达到技术支持终止(End of Technical Support, EoTS)的软件版本不在此次评估范围内。用户应及时检查其BIG-IP系统的版本状态,确认是否受到该漏洞影响,并采取相应的修复措施。该漏洞的存在凸显了在复杂身份认证场景下,正确处理SAML协议交互的重要性。
该漏洞的技术原理涉及SAML协议中单点登出(SLO)流程的处理逻辑。当BIG-IP系统同时充当SAML服务提供方(SP)和身份提供方(IdP)时,系统需要处理双向的SAML登出请求。在正常情况下,SLO流程包括以下步骤:用户从SP发起登出请求,SP向IdP发送LogoutRequest,IdP处理后向所有关联的SP发送登出通知,最后返回LogoutResponse。
漏洞的根本原因在于,当BIG-IP作为IdP处理来自SP的SLO请求时,未能正确释放或管理某些内存资源。具体而言,攻击者通过发送特定构造的、未公开披露的恶意请求,可能导致系统在处理这些请求时分配额外的内存空间,而这些空间在请求处理完成后未被正确回收。随着恶意请求的持续发送,内存占用将不断累积,最终可能导致系统内存耗尽。
由于该漏洞需要低权限认证(PR:L),攻击者必须拥有BIG-IP系统上的有效账户才能发起攻击。这增加了漏洞利用的难度,但并不意味着可以忽视其风险——拥有合法凭证的内部用户或被入侵的低权限账户都可能成为攻击的起点。
从CVSS向量可以看出,该漏洞对可用性影响为高(A:H),这与内存资源耗尽型拒绝服务攻击的特征完全吻合。攻击者无需复杂的利用技术,只需持续发送恶意SLO请求即可触发漏洞。