CVE-2025-58071CVE-2025-58071是F5 BIG-IP系统中存在的一个高危拒绝服务漏洞,CVSS评分为7.5。该漏洞与BIG-IP系统上的IPsec配置密切相关。当BIG-IP设备启用IPsec功能后,攻击者可以通过发送特定的未公开(undisclosed)恶意网络流量,导致流量管理微内核(Traffic Management Microkernel,TMM)异常终止。由于TMM是BIG-IP设备负责处理所有网络流量的核心数据平面组件,其终止将直接导致整个BIG-IP设备丧失流量处理能力,造成服务中断。
该漏洞的利用门槛极低,攻击者无需任何认证凭据,无需与目标系统进行用户交互,仅需通过网络远程发送恶意流量即可触发。漏洞的影响范围集中在可用性层面,不会泄露敏感数据或破坏数据完整性,但会导致受影响的BIG-IP设备完全不可用,对依赖F5 BIG-IP提供负载均衡、应用交付和安全服务的业务造成严重影响。
值得注意的是,F5官方明确指出,已经达到技术支持终止(End of Technical Support,EoTS)的软件版本不在此次评估范围内,这意味着使用过时版本的用户可能面临更大的安全风险。该漏洞由F5安全事件响应团队([email protected])发现并报告,体现了F5对自身产品安全的高度重视。
F5 BIG-IP的流量管理微内核(TMM)是运行在数据平面上的核心组件,负责处理所有的网络数据包转发、负载均衡和应用层流量管理。当管理员在BIG-IP系统上配置IPsec(IP Security)功能时,TMM需要承担IPsec协议的加密和解密处理任务,包括ESP(Encapsulating Security Payload)封装/解封装、IKE(Internet Key Exchange)协商处理以及安全关联(SA)的管理。
该漏洞的根本原因在于TMM在处理特定类型的IPsec相关网络流量时存在缺陷。攻击者可以精心构造未公开的恶意IPsec流量数据包(例如畸形的ESP数据包、非法的IKE消息或异常的IPsec隧道流量),这些流量在经过TMM的IPsec处理逻辑时,会触发未处理的异常路径或资源耗尽条件,导致TMM进程崩溃并终止。
由于TMM是BIG-IP设备的核心处理引擎,一旦TMM终止,设备将无法处理任何网络流量,所有通过该设备的业务请求都将失败。攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),对系统可用性造成高影响(A:H),但不影响机密性(C:N)和完整性(I:N)。攻击者只需能够通过网络访问到启用IPsec的BIG-IP设备的相应接口,即可远程发起攻击。