CVE-2022-41741
NGINX ngx_http_mp4_module Sicherheitslücke CVE-2022-41741
- Veröffentlicht
- 19.10.2022
- Aktualisiert
- 08.05.2025
- CNA zuweisen
- f5
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 53,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NGINX Open Source vor den Versionen 1.23.2 und 1.22.1, NGINX Open Source Subscription vor den Versionen R2 P1 und R1 P1 sowie NGINX Plus vor den Versionen R27 P1 und R26 P1 weisen eine Schwachstelle im Modul ngx_http_mp4_module auf, die es einem lokalen Angreifer ermöglichen könnte, den Arbeitsspeicher des NGINX-Workers zu beschädigen, was zu dessen Beendigung oder potenziellen anderen Auswirkungen führen kann, und zwar mithilfe einer speziell präparierten Audio- oder Videodatei. Das Problem betrifft nur NGINX-Produkte, die mit dem Modul ngx_http_mp4_module erstellt wurden, wenn die mp4-Direktive in der Konfigurationsdatei verwendet wird. Darüber hinaus ist der Angriff nur möglich, wenn ein Angreifer die Verarbeitung einer speziell präparierten Audio- oder Videodatei mit dem Modul ngx_http_mp4_module auslösen kann.
Quellen
2- evilMP4PoC
Erkunden Sie CVE-2022-41741 mit dem Evil MP4-Repository. Es bietet lehrreiche PoCs und Dokumentation zur Sicherung von nginx gegen MP4-Datei-Schwachstellen. Nur für legale, ethische Sicherheitstests.
Dieser PoC ermöglicht es festzustellen, ob ein Nginx-Server in Version 1.22.1 anfällig für bestimmte bekannte Schwachstellen ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.