CVE-2025-32096CVE-2025-32096是存在于Pexip Infinity视频会议平台中的一个高危安全漏洞。该漏洞影响Pexip Infinity 33.0至37.0版本,源于信令(signaling)模块中的输入验证不当。攻击者可以通过发送特制的恶意信令消息来触发软件的异常终止(abort),导致服务不可用,从而实现拒绝服务攻击。由于该漏洞的攻击向量为网络层面,且无需认证和用户交互,攻击者可以在无需任何凭据的情况下远程利用此漏洞。这使得该漏洞具有较高的可利用性和危害性,对企业视频会议系统的可用性构成严重威胁。Pexip Infinity作为企业级视频会议解决方案,被广泛应用于各种组织中,该漏洞的存在可能导致关键业务通信中断,影响企业的正常运营。
该漏洞的根本原因在于Pexip Infinity的信令处理模块缺乏对输入数据的充分验证。攻击者构造包含异常字段或格式错误的信令消息,当这些消息被服务器处理时,会导致软件执行流进入不可预期的状态,最终触发abort()调用使进程异常终止。由于CVSS评分中可用性影响被标记为高(H),而机密性和完整性影响均为无或低,这表明该漏洞的主要危害在于服务可用性的破坏。攻击者可以通过持续发送恶意信令消息来实现持续性的拒绝服务,每次进程终止都会导致会议中断。由于无需认证,攻击者可以直接向信令服务端口发送攻击流量。该漏洞影响33.0到37.0的所有中间版本,表明问题可能存在于这些版本共享的代码路径中。修复版本37.1应该已针对输入验证逻辑进行了改进,添加了必要的边界检查和数据验证。