CVE-2025-32095CVE-2025-32095是Pexip Infinity视频会议平台中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于Pexip Infinity 37.0之前版本的信令(signalling)处理模块中,由于对输入数据缺乏有效的验证机制,远程未认证攻击者可以通过发送精心构造的恶意信令消息来触发软件异常中止,最终导致系统服务不可用,形成拒绝服务(DoS)攻击。Pexip Infinity是一款企业级视频会议和协作解决方案,广泛应用于各种组织的远程会议和通信场景。该漏洞的CVSS向量显示攻击复杂度低,无需任何权限认证或用户交互,攻击者可直接通过网络发起攻击,对系统的可用性造成严重影响。由于该产品通常部署在关键业务通信环境中,此类拒绝服务漏洞可能导致企业日常运营受到干扰,影响正常的视频会议服务和团队协作。
该漏洞的根本原因在于Pexip Infinity信令处理模块对接收到的信令消息缺乏充分的输入验证。攻击者可以利用这一缺陷,向目标系统发送特制的信令消息(crafted signalling message),这些消息在格式或内容上存在异常,但能够通过系统的初步解析。当系统尝试处理这些恶意构造的消息时,会触发未正确处理的异常情况,导致软件进程异常中止。从技术角度来看,信令消息通常用于视频会议中的呼叫建立、媒体协商、会话控制等功能,攻击者可以通过拦截或直接发送畸形信令包来利用此漏洞。由于该漏洞位于核心的信令处理流程中,任何接收到恶意消息的Pexip Infinity节点都可能受到影响,包括会议节点和转发节点等。攻击者无需任何认证凭证,仅需能够与目标系统的信令端口建立网络连接即可实施攻击,这大大降低了攻击门槛。