CVE-2025-49088CVE-2025-49088是Pexip Infinity视频会议平台中的一个中危安全漏洞。该漏洞存在于Pexip Infinity 32.0至37.1版本中,特别是使用One Touch Join (OTJ)功能进行Microsoft Teams SIP Guest Join的特定配置场景下。漏洞根源在于OTJ服务对输入数据的验证不充分,允许远程未认证攻击者通过发送特制的日历邀请(calendar invite)来触发目标系统的软件中止(software abort)。由于该漏洞的网络可达性(AV:N)和低攻击复杂度(AC:H)特性,攻击者可以在无需任何认证和用户交互的情况下发起攻击。最终攻击会导致Pexip Infinity服务中断,造成拒绝服务(DoS)状态,影响企业的视频会议正常进行。该漏洞的CVSS评分5.9分,属于中等严重程度,主要影响系统的可用性。
该漏洞的技术根源在于Pexip Infinity的OTJ(One Touch Join)服务模块对日历邀请数据的输入验证机制存在缺陷。在Teams SIP Guest Join功能中,系统需要解析和处理外部日历邀请以实现快速加入会议。攻击者构造包含特殊格式或恶意payload的日历邀请(iCalendar格式),当OTJ服务解析这些特制数据时,由于缺乏充分的输入验证和边界检查,导致系统触发异常处理流程,最终引发软件中止。具体攻击流程为:攻击者首先获取或推断目标Pexip Infinity系统的OTJ服务地址,然后构造包含异常数据的日历邀请并发送给目标系统。OTJ服务在解析iCalendar数据时,异常数据触发内部错误处理逻辑,导致服务进程异常终止。由于Pexip Infinity通常部署为集群架构,单点故障可能影响整体服务的可用性。漏洞利用的关键在于日历邀请的特定字段(如SUMMARY、DESCRIPTION、ATTENDEE等)中包含的特殊字符或格式错误数据。