CVE-2022-41742
ثغرة في NGINX ngx_http_mp4_module CVE-2022-41742
- تم النشر
- 19/10/2022
- محدث
- 08/05/2025
- تخصيص CNA
- f5
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 64.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحتوي الإصدارات السابقة من NGINX Open Source قبل الإصدارين 1.23.2 و1.22.1، وNGINX Open Source Subscription قبل الإصدارين R2 P1 وR1 P1، وNGINX Plus قبل الإصدارين R27 P1 وR26 P1 على ثغرة أمنية في الوحدة ngx_http_mp4_module قد تسمح لمهاجم محلي بالتسبب في تعطل عملية العامل (worker process)، أو قد تؤدي إلى كشف ذاكرة عملية العامل باستخدام ملف صوتي أو فيديو مُصمَّم خصيصًا. تؤثر المشكلة فقط على منتجات NGINX المبنية مع الوحدة ngx_http_mp4_module، عند استخدام توجيه mp4 في ملف الإعدادات. علاوة على ذلك، يكون الهجوم ممكنًا فقط إذا تمكن المهاجم من تحفيز معالجة ملف صوتي أو فيديو مُصمَّم خصيصًا باستخدام الوحدة ngx_http_mp4_module.
المصادر
1يتيح هذا الـ PoC تحديد ما إذا كان خادم Nginx في إصداره 1.22.1 عرضة لبعض الثغرات الأمنية المعروفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.