CVE-2022-41742
NGINX ngx_http_mp4_module Sicherheitslücke CVE-2022-41742
- Veröffentlicht
- 19.10.2022
- Aktualisiert
- 08.05.2025
- CNA zuweisen
- f5
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 64,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NGINX Open Source vor den Versionen 1.23.2 und 1.22.1, NGINX Open Source Subscription vor den Versionen R2 P1 und R1 P1 sowie NGINX Plus vor den Versionen R27 P1 und R26 P1 weisen eine Schwachstelle im Modul ngx_http_mp4_module auf, die es einem lokalen Angreifer ermöglichen könnte, einen Absturz eines Worker-Prozesses zu verursachen oder eine Offenlegung von Arbeitsspeicher eines Worker-Prozesses herbeizuführen, mithilfe einer speziell präparierten Audio- oder Videodatei. Das Problem betrifft nur NGINX-Produkte, die mit dem Modul ngx_http_mp4_module gebaut wurden, wenn die mp4-Direktive in der Konfigurationsdatei verwendet wird. Darüber hinaus ist der Angriff nur möglich, wenn ein Angreifer die Verarbeitung einer speziell präparierten Audio- oder Videodatei mit dem Modul ngx_http_mp4_module auslösen kann.
Quellen
1Dieser PoC ermöglicht es festzustellen, ob ein Nginx-Server in Version 1.22.1 anfällig für bestimmte bekannte Schwachstellen ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.