CVE-2025-57155CVE-2025-57155是owntone-server项目中的一个高危拒绝服务漏洞。该漏洞存在于src/httpd_daap.c文件的daap_reply_groups函数中,由于未对指针进行有效校验,导致空指针解引用(NULL pointer dereference)。攻击者可以通过远程发送特制请求触发此漏洞,无需任何认证即可利用。成功利用此漏洞将导致owntone-server服务崩溃,造成拒绝服务影响。owntone-server是一个开源的DAAP(Digital Audio Access Protocol)服务器软件,用于在本地网络中共享音乐库。该漏洞影响所有通过commit 5e6f19a之前版本的用户,漏洞已于2026年1月20日披露。
该漏洞属于典型的空指针解引用缺陷。在C语言编程中,当程序试图访问一个NULL指针指向的内存地址时,会导致程序崩溃。在daap_reply_groups函数中,代码在处理DAAP协议请求时,未对相关指针变量进行NULL检查就直接使用。攻击者构造特定的DAAP请求数据包,触发函数在处理时遇到NULL指针状态。由于该服务通常以守护进程方式运行,程序崩溃会导致服务中断,影响所有依赖该服务的客户端。攻击者可以通过发送精心构造的HTTP/DAAP请求到服务器的DAAP端口(通常为3689),无需任何认证即可触发漏洞。此漏洞的CVSS向量显示攻击复杂度低、权限要求低、用户交互无要求,属于易于利用的拒绝服务漏洞。