
Denial-of-Service-Tool für Wowza Streaming Engine <= 4.8.11+5 – Unkontrollierter Ressourcenverbrauch (CVE-2021-35492)
Exploit-Titel: Wowza Streaming Engine 4.8.11+5 - Denial of Service
CVE: CVE-2021-35492
Datum: 2021-10-06
Exploit-Autor: N4nj0
Software-Link: https://www.wowza.com/products/streaming-engine
Version: 4.8.11+5
Getestet auf: Wowza Streaming Engine <= 4.8.11+5
Sicherheitshinweis: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
TWowza Streaming Engine (bekannt als Wowza Media Server) ist eine einheitliche Streaming-Media-Server-Software, die von Wowza Media Systems mit Sitz in Colorado, USA, entwickelt wurde und von vielen US-Regierungsbehörden wie NASA, US Air Force, Boeing, New York Police Department und vielen anderen Kunden weltweit eingesetzt wird.
Ich habe einen unkontrollierten Ressourcenverbrauch gefunden, der es einem entfernten Angreifer ermöglicht, Dateisystemressourcen über den Parameter vhost unter /enginemanager/server/vhost/historical.jsdata zu erschöpfen. Ein erfolgreicher Exploit könnte es dem Angreifer ermöglichen, Datenbankfehler zu verursachen und das Gerät für die webbasierte Verwaltung unerreichbar zu machen.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B