
أداة رفض الخدمة لـ Wowza Streaming Engine <= 4.8.11+5 - استهلاك الموارد غير المنضبط (CVE-2021-35492)
عنوان الثغرة: Wowza Streaming Engine 4.8.11+5 - رفض الخدمة
CVE: CVE-2021-35492
التاريخ: 2021-10-06
مؤلف الثغرة: N4nj0
رابط البرنامج: https://www.wowza.com/products/streaming-engine
الإصدار: 4.8.11+5
تم الاختبار على: Wowza Streaming Engine <= 4.8.11+5
النشرة الأمنية: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine (المعروف باسم Wowza Media Server) هو برنامج خادم وسائط متدفقة موحّد تم تطويره بواسطة Wowza Media Systems ومقرها كولورادو في الولايات المتحدة الأمريكية، وتستخدمه العديد من الجهات الحكومية الأمريكية مثل NASA، والقوات الجوية الأمريكية، و Boeing، وإدارة شرطة نيويورك، والعديد من العملاء الآخرين حول العالم.
لقد عثرت على استهلاك غير خاضع للسيطرة للموارد يمكّن المهاجم عن بُعد من استنزاف موارد نظام الملفات عبر واجهة /enginemanager/server/vhost/historical.jsdata من خلال معامل vhost. وقد يسمح الاستغلال الناجح للمهاجم بالتسبب في أخطاء بقاعدة البيانات وجعل الجهاز غير مستجيب للإدارة المستندة إلى الويب.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B