CVE-2025-59781CVE-2025-59781是F5公司BIG-IP和BIG-IP Next CNF(Container Network Functions)产品中DNS缓存功能存在的一个高危安全漏洞。该漏洞由F5安全事件响应团队([email protected])发现并报告,于2025年10月15日正式披露。根据CVSS 3.1评分体系,该漏洞获得7.5分,属于高危级别。
漏洞的核心问题在于:当BIG-IP或BIG-IP Next CNF虚拟服务器配置了DNS缓存功能时,攻击者可以通过发送未经授权的特定DNS查询请求,导致系统内存资源利用率异常升高。由于该漏洞无需认证即可利用,且不需要用户交互,攻击者可以远程通过网络直接发起攻击,对目标系统的可用性造成严重影响。
该漏洞的影响范围主要集中在系统可用性方面,CVSS向量显示其对机密性(C:N)和完整性(I:N)无影响,但对可用性影响为高(A:H)。这意味着遭受攻击的系统可能出现服务响应缓慢、功能异常甚至完全不可用的情况。值得注意的是,F5官方声明已停止技术支持的软件版本不在此次评估范围内,建议用户尽快确认自身使用的版本是否受到影响,并及时采取相应的修复措施。
F5 BIG-IP作为应用交付控制器(ADC),其DNS缓存功能用于加速域名解析过程,减少后端DNS服务器的查询负载。当虚拟服务器启用DNS缓存配置后,系统会将解析过的DNS记录存储在内存中,以便后续查询快速响应。
该漏洞的技术原理在于:攻击者可以利用某些未被公开披露的特定DNS查询模式或构造的恶意DNS请求,触发BIG-IP DNS缓存模块的异常行为。这些恶意查询可能导致系统分配过多的内存资源用于缓存处理,或导致缓存条目无法被正确清理和回收,从而造成内存泄漏式的资源累积。
由于该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何特权(PR:N)和用户交互(UI:N),攻击者只需通过网络向暴露了DNS缓存功能的BIG-IP虚拟服务器发送精心构造的DNS查询数据包,即可触发内存资源耗尽。攻击过程中,机密性和完整性不受影响,但随着内存使用率持续升高,系统最终可能因内存不足而出现服务降级、进程崩溃或系统重启等可用性问题,从而实现拒绝服务攻击的效果。