CVE-2025-55670CVE-2025-55670是F5公司BIG-IP Next系列产品中的一个拒绝服务(DoS)漏洞,于2025年10月15日由F5安全事件响应团队([email protected])披露。该漏洞影响BIG-IP Next CNF(Cloud Native Functions)、BIG-IP Next SPK(Service Proxy for Kubernetes)以及BIG-IP Next for Kubernetes等多个产品线。
漏洞的核心问题在于流量管理微内核(Traffic Management Microkernel,TMM)组件中。TMM是F5 BIG-IP设备中负责处理所有网络流量负载的核心数据平面引擎,负责执行负载均衡、流量整形、SSL卸载等关键功能。当攻击者通过未公开的API接口向受影响的系统发送重复的特定请求时,可以触发TMM进程异常终止,从而导致整个流量处理服务中断。
根据CVSS 3.1评分体系,该漏洞获得6.5分(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H),属于中危级别。攻击者需要通过网络进行攻击(AV:N),攻击复杂度低(AC:L),但需要低权限认证(PR:L),无需用户交互(UI:N)。该漏洞对机密性无影响(C:N),对完整性无影响(I:N),但对可用性影响高(A:H),这与TMM终止导致服务中断的特性一致。
值得注意的是,F5明确指出已经到达技术支持终止(End of Technical Support, EoTS)的软件版本不在此次评估范围内,用户需要确认其运行的版本是否仍在支持周期内。
F5 BIG-IP Next系列产品的TMM(Traffic Management Microkernel)是系统中最关键的数据平面组件,负责处理所有入站和出站的网络流量。该漏洞的根本原因在于TMM在处理某些特定API调用时存在资源管理缺陷。
从技术层面分析,漏洞利用机制如下:
1. **API接口暴露**:BIG-IP Next系列产品的管理API接口中,存在某些未公开或文档化不完整的接口端点。这些接口在正常情况下可能用于内部管理或监控目的。
2. **重复请求触发**:当认证用户(具有低权限即可)通过这些API接口发送大量重复请求时,TMM在处理这些请求的过程中会出现资源耗尽或异常状态。
3. **TMM终止**:持续的恶意请求最终导致TMM进程崩溃或异常终止。由于TMM是流量处理的核心组件,其终止将直接导致BIG-IP设备无法处理任何网络流量,所有经过该设备的业务请求都将失败。
4. **服务中断**:TMM终止后,虽然管理平面可能仍然可用,但数据平面完全瘫痪,造成拒绝服务状态。
该漏洞的攻击复杂度较低(AC:L),因为攻击者只需具备有效的低权限凭证即可发起攻击,无需特殊的技术条件或复杂的绕过手段。攻击向量为网络(AV:N),意味着攻击者可以从远程发起攻击,无需物理接触设备。