CVE-2025-53474CVE-2025-53474是F5 BIG-IP产品中的一个高危拒绝服务漏洞,CVSS评分为7.5。该漏洞存在于BIG-IP的流量管理微内核(TMM)中,当虚拟服务器上配置了使用ILX::call命令的iRule时,攻击者可以通过发送未经身份验证的特定网络流量,导致TMM进程异常终止,从而使BIG-IP设备失去处理流量能力,造成服务中断。
F5 BIG-IP是广泛应用于企业级负载均衡、应用交付控制器(ADC)和网络安全防护的关键基础设施设备。TMM作为BIG-IP的核心数据平面处理引擎,负责所有流量的转发和处理,一旦TMM终止,将直接导致受影响的虚拟服务器停止服务,对业务连续性造成严重影响。
该漏洞的利用条件极为宽松:攻击者无需任何身份验证(PR:N),无需用户交互(UI:N),仅需通过网络发送特定流量即可触发。攻击向量为网络(AV:N),攻击复杂度低(AC:L),机密性和完整性不受影响(C:N/I:N),但可用性影响为高(A:H)。值得注意的是,已达到技术支持终止(EoTS)阶段的软件版本不在本次修复评估范围内,意味着使用旧版本的用户可能面临更大的安全风险。
此漏洞由F5安全事件响应团队([email protected])发现并报告,F5官方已发布相应的安全公告K44517780,建议用户尽快升级到修复版本以消除风险。
F5 BIG-IP的iRule是一种基于Tcl的事件驱动脚本语言,用于对经过虚拟服务器的流量进行灵活的定制化处理。ILX(iRules Language eXtensions)扩展允许iRule调用外部Node.js扩展(称为ILX工作进程),通过ILX::call命令实现iRule与外部脚本之间的通信。
该漏洞的核心问题在于:当iRule中使用ILX::call命令调用ILX扩展时,如果传入的流量满足特定(厂商未公开披露的)条件,可能导致TMM在处理ILX调用过程中出现异常状态,进而触发TMM进程崩溃终止。由于TMM是BIG-IP的核心数据平面进程,负责所有流量的转发和处理,一旦TMM终止,所有经过该BIG-IP设备的流量都将被中断。
攻击者无需特殊权限或复杂的攻击工具,仅需通过网络向配置了相关iRule的虚拟服务器发送特定构造的恶意流量,即可触发该漏洞。由于漏洞触发条件未被完全公开披露,且攻击复杂度低、所需资源少,该漏洞存在被大规模利用的风险,可能被用于针对企业关键基础设施的拒绝服务攻击。
漏洞的根本原因可能与ILX::call命令在处理特定参数或并发请求时的资源管理、状态同步或异常处理逻辑缺陷有关,导致TMM在特定路径下出现空指针引用、断言失败或其他致命错误。