CVE-2025-60016CVE-2025-60016是F5 BIG-IP产品中的一个高危拒绝服务漏洞,CVSS评分为7.5。该漏洞存在于F5 BIG-IP的流量管理微内核(TMM)中。当管理员在SSL配置文件的Cipher Rule或Cipher Group中配置了Diffie-Hellman(DH)组的椭圆曲线密码学(ECC)Brainpool曲线,并且该SSL配置文件被应用于虚拟服务器时,未公开披露的特定网络流量可以导致TMM进程异常终止。由于TMM是BIG-IP设备处理所有网络流量的核心进程,其终止将导致设备完全停止处理流量,造成严重的业务中断和服务不可用。该漏洞由F5安全事件响应团队([email protected])发现并报告,披露日期为2025年10月15日。值得注意的是,已达到技术支持终止(EoTS)阶段的软件版本不再进行评估,因此用户需要确认其运行的BIG-IP版本是否仍在支持周期内。此漏洞的攻击向量为网络攻击,无需认证和用户交互即可触发,攻击门槛较低,对可用性影响为高,但对机密性和完整性无直接影响。
F5 BIG-IP的TMM(Traffic Management Microkernel)是负责处理所有网络数据包转发的核心组件,运行在数据平面上。当SSL/TLS配置文件中的Cipher Rule或Cipher Group启用了Brainpool椭圆曲线(Brainpool curves)作为Diffie-Hellman密钥交换的椭圆曲线参数时,TMM在处理特定类型的TLS握手或加密流量时存在缺陷。Brainpool曲线是一组基于RFC 5639标准的椭圆曲线,包括brainpoolP256r1、brainpoolP384r1、brainpoolP512r1等。漏洞的根本原因在于TMM在处理包含Brainpool曲线参数的TLS握手消息或加密数据时,未能正确验证或处理某些边界条件,导致TMM进程崩溃(core dump或异常退出)。攻击者可以通过向目标BIG-IP设备的受影响虚拟服务器发送精心构造的TLS握手请求或包含特定Brainpool曲线参数的加密流量,触发该漏洞。由于TMM是单进程处理网络流量的核心组件,一旦TMM终止,整个BIG-IP设备将停止处理流量,直到TMM被自动重启或管理员手动干预。在TMM重启期间,所有经过该设备的网络流量将被丢弃,可能导致严重的业务中断。该漏洞的攻击复杂度低,无需认证即可通过网络远程触发,是典型的远程拒绝服务漏洞。