CVE-2025-61960CVE-2025-61960是F5 BIG-IP APM(Access Policy Manager)门户访问虚拟服务器中存在的一个高危拒绝服务漏洞。该漏洞的CVSS评分为7.5,属于高危级别。当BIG-IP APM门户访问虚拟服务器上配置了per-request policy(按请求策略)时,攻击者可以通过发送未经披露的特定流量,导致流量管理微内核(Traffic Management Microkernel,TMM)异常终止。由于TMM是F5 BIG-IP设备的核心数据平面处理引擎,负责所有网络流量的处理和转发,一旦TMM终止,将导致整个BIG-IP设备无法正常处理网络流量,造成服务中断。该漏洞的利用条件较为宽松,攻击者无需认证、无需用户交互,仅需通过网络即可发起攻击,对企业关键网络基础设施的可用性构成严重威胁。值得注意的是,F5官方明确表示已到达技术支持终止(End of Technical Support,EoTS)的软件版本不在此次评估范围内,因此使用旧版本的用户面临更大的安全风险。此漏洞由F5安全事件响应团队([email protected])发现并报告,体现了F5对产品安全的高度重视。该漏洞主要影响可用性,对机密性和完整性无直接影响,但服务中断可能导致业务损失和数据访问受阻等连锁反应。
F5 BIG-IP APM的门户访问(Portal Access)功能允许用户通过Web浏览器安全访问企业内部Web应用。在该功能中,per-request policy(按请求策略)是一种细粒度的访问控制机制,用于在每个HTTP请求级别上执行策略决策。
该漏洞的根本原因在于TMM在处理特定流量模式时存在缺陷。当门户访问虚拟服务器上配置了per-request policy时,攻击者发送的特定未披露流量会触发TMM中的异常处理路径,导致TMM进程崩溃终止。由于TMM是BIG-IP设备的核心处理引擎,负责所有的流量转发、SSL卸载、策略执行等关键功能,TMM的终止将直接导致设备无法处理任何网络流量。
从攻击向量来看,该漏洞具有以下特点:
1. 攻击复杂度低(AC:L):无需复杂的攻击条件,仅需发送特定的网络流量即可触发;
2. 无需权限(PR:N):攻击者无需任何认证凭据即可发起攻击;
3. 无需用户交互(UI:N):漏洞的触发完全在服务端完成,不需要受害者参与;
4. 网络攻击向量(AV:N):可通过远程网络发起攻击。
漏洞的影响范围仅限于可用性(Availability: High),不影响数据的机密性和完整性。然而,对于依赖BIG-IP APM提供远程访问服务的企业而言,服务中断可能导致严重的业务影响。