CVE-2025-14747CVE-2025-14747是影响宁宇达(Ningyuanda)TC155设备57.0.2.0版本的RTSP服务拒绝服务漏洞。该漏洞存在于设备的RTSP(实时流协议)服务组件中,攻击者通过发送畸形的RTSP Describe请求包,可以导致RTSP服务崩溃或无响应,从而造成设备监控功能中断。由于该漏洞的利用代码已被公开,且厂商在接到通知后未做出任何回应,漏洞存在被恶意利用的风险。攻击者需位于本地网络(邻接网络)即可发起攻击,无需任何认证凭证或用户交互。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响可用性维度。
该漏洞位于宁宇达TC155设备的RTSP服务实现中。RTSP(Real Time Streaming Protocol,实时流协议)是一种用于控制多媒体服务器传输的应用层协议,广泛应用于IP摄像机和网络视频监控系统。漏洞源于RTSP服务在处理畸形的Describe请求时缺乏适当的输入验证和错误处理机制。当攻击者构造包含异常参数的Describe请求并发送到RTSP服务端口(通常为554或8554)时,服务进程可能出现内存访问错误、空指针引用或异常终止,从而导致拒绝服务状态。由于CVSS向量显示攻击复杂度低(AC:L),且无需认证(PR:N)和用户交互(UI:N),攻击者可以自动化脚本实现批量探测和攻击。攻击者位于本地网络(AV:A)即可实施攻击,通过发送精心构造的RTSP请求包触发服务异常。