CVE-2025-66443CVE-2025-66443是Pexip Infinity视频会议平台中的一个高危拒绝服务漏洞。该漏洞存在于Pexip Infinity 35.0至38.1版本中,在使用Direct Media for WebRTC的非默认配置下,信号传递环节存在输入验证不当的问题。攻击者可以通过网络发送特制的恶意信号消息,无需任何认证即可触发软件异常终止,导致服务暂时中断。由于该漏洞影响视频会议系统的可用性,对于依赖Pexip进行关键业务沟通的组织可能造成严重影响。CVSS评分7.5表明该漏洞具有较高的利用难度但影响显著,属于高危级别安全缺陷。
该漏洞的根本原因在于Pexip Infinity在处理WebRTC Direct Media配置下的信令消息时,缺乏充分的输入验证机制。攻击者构造特定的畸形信令数据包并发送到目标服务器,当服务器解析这些恶意输入时,会触发断言失败或未定义行为,导致软件进程异常终止。由于漏洞位于信令处理模块,且Direct Media功能涉及媒体流传输的关键路径,因此即使是非认证攻击者也能造成服务中断。攻击者可通过发送包含异常字段、格式错误或超出预期范围的信令消息来触发该漏洞,无需建立实际的媒体会话即可实现拒绝服务攻击。