CVE-2025-66379CVE-2025-66379是Pexip Infinity视频会议平台中的一个高危安全漏洞。该漏洞存在于Pexip Infinity 39.0之前版本的媒体实现模块中,由于对输入数据的验证不当,远程未认证攻击者可以通过发送精心构造的恶意媒体流来触发系统软件中止(software abort),最终导致服务不可用,形成拒绝服务(DoS)攻击。Pexip Infinity是一款企业级视频会议和协作平台,广泛应用于各种组织机构的远程会议场景。该漏洞的CVSS评分达到7.5分,属于高危级别,攻击复杂度低,无需特殊权限或用户交互即可实现攻击。由于该漏洞影响视频会议服务的可用性,对于依赖该平台进行关键业务沟通的组织可能造成严重影响。建议受影响用户尽快升级到39.0或更高版本以修复此安全问题。
该漏洞的根本原因在于Pexip Infinity的媒体实现模块对接收到的媒体流数据缺乏充分的输入验证。攻击者可以构造包含异常字段或畸形数据的媒体流数据包,当这些数据包被Pexip Infinity处理时,会导致系统内部的断言失败或异常状态,从而触发软件中止。具体来说,攻击者利用媒体协议(如SIP、H.323等)发送精心构造的RTP媒体流或会话初始化请求,其中包含超出预期范围或格式异常的参数值。由于系统未对这些输入进行严格的边界检查和有效性验证,直接将这些数据传递给底层媒体处理组件,最终导致程序执行流异常中断。这种类型的漏洞通常涉及协议解析层的安全缺陷,攻击者无需认证即可发起攻击,且可以通过自动化工具实现大规模扫描和利用。防御此类漏洞需要从协议解析、输入验证、异常处理等多个层面进行综合加固。