CVE-2025-48704CVE-2025-48704是Pexip Infinity视频会议平台中的一个高危拒绝服务漏洞。该漏洞存在于Pexip Infinity 35.0至37.2版本的信令(Signalling)组件中,由于对输入数据缺乏有效的验证和过滤,攻击者可以通过发送特制的恶意请求来触发软件中止(abort)操作。当服务器接收到格式错误或异常的输入数据时,程序会调用abort()函数导致进程异常终止,从而造成视频会议服务中断。此漏洞无需任何认证,攻击者可通过网络直接发起攻击,对服务的可用性造成严重影响。CVSS 3.1评分7.5,属于高危级别。
该漏洞属于CWE-20(输入验证不当)类别。Pexip Infinity在处理信令消息时,未对用户输入进行充分的边界检查和格式验证。攻击者构造包含异常数据字段、畸形编码或超出预期范围的参数值的信令请求包。当这些恶意数据被传递到关键处理函数时,会触发断言失败(assertion failure)或导致程序执行abort()调用。信令组件通常负责建立、维护和终止视频会议会话,是平台的核心功能模块。一旦该组件崩溃,所有依赖该服务的会议都将中断,且可能影响正在进行的通话。攻击者可持续发送恶意请求以保持拒绝服务状态。