CVE-2025-54854CVE-2025-54854是F5 BIG-IP Access Policy Manager(APM)中的一个高危安全漏洞。当BIG-IP APM虚拟服务器上配置了OAuth访问配置文件(资源服务器或资源客户端)时,未经披露的特定网络流量可导致apmd进程异常终止,从而引发拒绝服务(DoS)攻击。该漏洞的CVSS 3.1评分为7.5,属于高危级别,攻击者无需认证即可通过网络远程利用,对系统可用性造成严重影响。
F5 BIG-IP APM是企业级访问管理和身份认证解决方案的重要组成部分,广泛应用于VPN、SSO、OAuth/OIDC身份联邦等场景。apmd进程是APM的核心守护进程,负责处理访问策略评估、会话管理和身份验证流程。当该进程被恶意流量终止后,所有依赖APM的访问控制服务将不可用,包括VPN连接、SSO单点登录、API网关认证等关键业务功能将全部中断。
该漏洞由F5安全事件响应团队([email protected])发现并报告,已于2025年10月15日正式披露。值得注意的是,F5官方明确说明已到达技术支持终止(EoTS)阶段的软件版本不再进行评估,用户需确认自身部署的版本是否仍在支持周期内。鉴于该漏洞无需认证、无需用户交互即可远程触发,且对业务连续性影响重大,建议相关用户尽快采取修复措施。
CVE-2025-54854的漏洞根源位于BIG-IP APM的apmd守护进程中OAuth访问配置文件的处理逻辑。当虚拟服务器配置了OAuth Resource Server或Resource Client配置文件时,apmd进程负责解析和处理OAuth相关的请求和令牌验证流程。
漏洞触发原理:apmd进程在处理特定类型的OAuth相关网络流量时,由于对输入数据的验证或处理逻辑存在缺陷,可能导致进程进入异常状态并最终崩溃终止。攻击者通过精心构造的网络请求(具体payload未公开披露),即可触发该缺陷,使apmd守护进程异常退出。由于apmd是APM功能的核心组件,一旦终止将导致整个访问策略管理服务不可用。
利用条件分析:
1. 目标系统必须部署了BIG-IP APM模块;
2. 虚拟服务器上必须配置了OAuth相关的访问配置文件(Resource Server或Resource Client模式);
3. 攻击者需要能够通过网络访问到配置了APM的虚拟服务器;
4. 无需任何认证凭据即可发起攻击;
5. 无需用户交互即可触发漏洞。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H,表明攻击复杂度低(AC:L),无需权限提升(PR:N),无需用户交互(UI:N),作用域未改变(S:U),对机密性和完整性无影响(C:N/I:N),但对可用性影响为高(A:H)。攻击者可通过持续发送恶意请求使apmd进程反复崩溃,形成持续的拒绝服务攻击。