CVE-2025-63095CVE-2025-63095是Tempus Ex公司开发的hello-video-codec v0.1.0版本中的一个中等严重性安全漏洞。该漏洞存在于BitstreamWriter::write_bits()函数中,由于对输入数据缺乏正确的验证处理,攻击者可以通过构造恶意输入文件触发该漏洞。当程序尝试处理包含异常位数据的视频流时,可能导致程序崩溃或服务中断,从而实现拒绝服务(DoS)攻击。此漏洞不需要认证即可利用,但需要用户交互(如打开恶意文件),CVSS评分6.5,属于中危级别。攻击复杂度低,无需特殊条件即可发起攻击,对可用性造成高影响。
漏洞根源位于hello-video-codec项目的src/bitstream.rs文件中的BitstreamWriter::write_bits()函数。该函数在处理位写入操作时,未对输入的位数和数值范围进行充分验证。攻击者可以通过构造包含非法位长度或超出预期范围的位数据,使write_bits()函数在处理时产生越界访问或断言失败。具体而言,当写入的位数超过函数预期处理范围时,可能导致缓冲区状态异常或触发Rust语言的panic机制,最终造成程序崩溃。攻击者只需诱骗用户打开或处理一个精心构造的视频文件即可触发此漏洞,无需特殊权限或复杂的攻击条件。