CVE-2025-54755CVE-2025-54755是F5 BIG-IP产品中TMUI(流量管理用户界面)组件存在的一个目录遍历漏洞。该漏洞于2025年10月15日由F5安全事件响应团队([email protected])披露,CVSS 3.1评分为4.9分,属于中危级别。
TMUI是F5 BIG-IP设备的管理界面,负责提供流量管理、负载均衡等核心功能的配置与管理入口。该漏洞允许具有高权限的已认证攻击者通过目录遍历技术访问本不应被其访问的文件,可能导致敏感配置文件、凭证信息或其他关键系统文件的泄露。
根据CVSS向量分析,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限认证(PR:H),无需用户交互(UI:N)。其影响范围仅限当前组件(S:U),机密性影响为高(C:H),完整性和可用性均不受影响。这意味着该漏洞主要威胁的是信息泄露,攻击者可以读取受限文件,但无法修改或破坏系统。
值得注意的是,F5官方声明已停止技术支持(End of Technical Support, EoTS)的软件版本不在评估范围内,因此使用旧版本的用户可能面临更大的安全风险。建议所有使用受影响版本的用户及时检查并更新其F5 BIG-IP设备。
该漏洞属于经典的目录遍历(Directory Traversal)漏洞,攻击者通过在文件路径参数中注入特殊字符(如../)来绕过TMUI的访问控制机制,从而访问位于预期目录之外的文件。
从技术原理来看,TMUI在处理用户请求中的文件路径时,未能充分验证和规范化路径输入。攻击者作为已认证的高权限用户(PR:H),可以构造包含路径遍历序列的恶意请求,例如使用../../等序列向上回溯目录层级。由于服务端缺少对路径的严格过滤和规范化处理(如未使用白名单或未对../进行过滤),攻击者能够读取Web根目录之外的系统文件。
利用方式方面,攻击者首先需要获取TMUI的有效高权限账户凭据(通常通过暴力破解、钓鱼或购买已泄露的凭据获得)。随后,通过精心构造的HTTP请求,将目录遍历序列嵌入到文件访问相关的参数中,绕过正常的安全检查机制,最终读取到敏感文件如/etc/passwd、配置文件、SSL证书私钥等。
由于该漏洞的CVSS评分为4.9分,且需要高权限认证(PR:H),其威胁程度相对有限。但对于已经拥有高权限访问的攻击者而言,该漏洞可作为权限提升后的信息收集手段,进一步扩大攻击影响。