CVE-2024-7347
NGINX MP4 module ثغرة أمنية
- تم النشر
- 14/08/2024
- محدث
- 03/11/2025
- تخصيص CNA
- f5
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NGINX Open Source وNGINX Plus لديهما ثغرة أمنية في وحدة ngx_http_mp4_module، والتي قد تسمح للمهاجم بقراءة زائدة لذاكرة عامل NGINX مما يؤدي إلى إنهائه، باستخدام ملف mp4 مُصمم خصيصًا. تؤثر المشكلة فقط على NGINX إذا تم بناؤه مع وحدة ngx_http_mp4_module وتم استخدام توجيه mp4 في ملف التكوين. بالإضافة إلى ذلك، يكون الهجوم ممكنًا فقط إذا كان بإمكان المهاجم تحفيز معالجة ملف mp4 مُصمم خصيصًا باستخدام وحدة ngx_http_mp4_module. ملاحظة: إصدارات البرامج التي وصلت إلى نهاية الدعم الفني (EoTS) لا يتم تقييمها.
المصادر
1- 1day-archiveالبحث
غوص تقني عميق وتحليلات للسبب الجذري لثغرات CVE المعلنة حديثًا - هندسة عكسية للتصحيحات، بناء إثباتات المفهوم، وتوثيق تقنيات الاستغلال في نافذة اليوم الواحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.