CVE-2025-54479CVE-2025-54479是F5公司BIG-IP产品中Traffic Management Microkernel(TMM)组件存在的一个高危拒绝服务漏洞。该漏洞由F5安全事件响应团队([email protected])发现并报告,于2025年10月15日正式披露。CVSS 3.1评分为7.5分,属于高危级别。
根据漏洞描述,当虚拟服务器(Virtual Server)上配置了分类配置文件(classification profile),但未配置HTTP或HTTP/2配置文件时,攻击者发送的特定未公开请求(undisclosed requests)可能导致TMM进程异常终止。由于TMM是F5 BIG-IP设备的核心数据面处理引擎,负责所有流量转发和处理逻辑,TMM终止将直接导致设备停止处理流量,造成严重的业务中断和服务不可用。
该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),也无需用户交互(UI:N)。这意味着远程未授权攻击者可以通过简单的网络请求即可触发该漏洞,对暴露在公网或内网的F5 BIG-IP设备构成严重威胁。漏洞的影响范围仅限于可用性(Availability: High),不会造成机密性泄露或数据完整性破坏,但TMM进程崩溃会导致所有通过该设备转发的业务流量中断。
值得注意的是,F5官方明确表示已停止技术支持(End of Technical Support, EoTS)的软件版本不在本次评估范围内。管理员应尽快检查受影响设备的版本,并按照F5官方安全公告K000151475中的指引进行修复。该漏洞利用条件相对简单(仅需配置了分类配置文件但缺少HTTP/HTTP2配置文件的虚拟服务器),因此在生产环境中广泛存在此类配置的场景需要特别关注。
F5 BIG-IP的Traffic Management Microkernel(TMM)是运行在数据平面的核心进程,负责处理所有的网络流量转发、负载均衡、应用交付等功能。TMM通过虚拟服务器(Virtual Server)接收和处理客户端请求,根据配置的配置文件(profile)执行相应的流量处理逻辑。
在BIG-IP的配置体系中,分类配置文件(classification profile)用于对流量进行分类和特征识别,通常与HTTP或HTTP/2配置文件配合使用。当虚拟服务器配置了classification profile但未配置HTTP或HTTP/2 profile时,TMM在处理某些特定类型的请求时会进入异常状态。
漏洞的根本原因在于:当classification profile在没有底层HTTP/HTTP2协议解析层的情况下独立工作时,TMM对特定请求的处理路径存在缺陷。攻击者发送的特定未公开请求(undisclosed requests)会触发TMM内部的异常处理逻辑,导致TMM进程接收到非法状态或空指针引用,从而引发进程崩溃(segfault或abort)。
由于TMM是单进程处理所有流量的核心组件,一旦TMM终止,所有通过该BIG-IP设备转发的业务流量将立即中断。虽然BIG-IP通常配置有高可用性(HA)机制(如主备模式),但TMM崩溃仍会导致:1)主备切换期间的流量中断;2)若备用设备同样存在漏洞,攻击可重复触发;3)攻击者可通过持续发送恶意请求反复触发TMM崩溃,造成持续性拒绝服务。
利用方式:攻击者只需向存在漏洞配置的虚拟服务器发送特定的网络请求即可触发TMM终止,无需认证,无需特殊权限,攻击复杂度极低。