CVE-2025-58474CVE-2025-58474是F5公司于2025年10月15日披露的一个中等严重程度的拒绝服务(DoS)漏洞,CVSS 3.1评分为5.3分。该漏洞由F5安全事件响应团队([email protected])发现并报告。
该漏洞主要影响两类产品配置场景:第一,当F5 BIG-IP Advanced WAF(高级Web应用防火墙)部署在虚拟服务器上并启用了服务端请求伪造(SSRF)防护功能时;第二,当NGINX服务器配置了F5 App Protect Bot Defense(机器人防御)模块时。
漏洞的核心问题在于:当上述配置生效时,攻击者可以通过发送未公开说明的特定请求(undisclosed requests),干扰服务器对正常客户端新请求的处理能力。这意味着攻击者无需认证、无需用户交互,仅通过网络即可远程触发该漏洞,导致合法用户的请求被拒绝处理或处理延迟,从而实现拒绝服务攻击的效果。
从CVSS向量来看,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需权限(PR:N),无需用户交互(UI:N),作用域未改变(S:U),对机密性无影响(C:N),对完整性无影响(I:N),但对可用性存在低程度影响(A:L)。这表明该漏洞不会导致数据泄露或篡改,但会显著影响目标系统的服务可用性。
值得注意的是,F5在公告中特别指出,已经达到技术支持终止(End of Technical Support, EoTS)的软件版本不在此次评估范围内,这意味着使用过时版本的用户可能面临更广泛的安全风险。管理员应及时检查其F5 BIG-IP和NGINX App Protect的版本状态,并参考F5官方安全公告K000148512获取详细的修复方案。
该漏洞的技术原理涉及F5 BIG-IP Advanced WAF的SSRF防护模块和NGINX App Protect Bot Defense模块在处理特定请求时的资源管理缺陷。
当BIG-IP Advanced WAF的SSRF保护功能被启用时,WAF会对传入的请求进行深度检查,以识别和阻止可能的服务器端请求伪造攻击。类似地,NGINX App Protect Bot Defense模块会分析请求特征以检测和缓解自动化机器人流量。这两个安全模块在执行检查流程时,需要维护一定的内部状态或资源分配。
漏洞的根本原因在于:当攻击者发送特定构造的、未公开详细特征的恶意请求时,这些请求能够触发WAF或Bot Defense模块进入异常状态,导致模块无法正确释放或重置其内部资源。由于这些模块通常以共享状态处理多个客户端连接,一个被污染的状态可能影响到后续所有新的客户端请求的处理流程,使得合法请求无法得到正常响应。
攻击者利用此漏洞的方式相对简单:只需通过网络向目标虚拟服务器或NGINX实例发送特定的触发请求,即可造成服务中断。由于漏洞无需认证和用户交互,攻击者可以在远程轻松实施攻击,且由于CVSS向量中可用性影响标记为低(而非高),该漏洞造成的服务中断可能是间歇性的或部分性的,而非完全瘫痪整个服务。攻击者可能需要持续发送触发请求以维持拒绝服务状态。