
Herramienta de denegación de servicio para Wowza Streaming Engine <= 4.8.11+5 - Consumo descontrolado de recursos (CVE-2021-35492)
Título del Exploit: Wowza Streaming Engine 4.8.11+5 - Denegación de Servicio
CVE: CVE-2021-35492
Fecha: 2021-10-06
Autor del Exploit: N4nj0
Enlace del Software: https://www.wowza.com/products/streaming-engine
Versión: 4.8.11+5
Probado en: Wowza Streaming Engine <= 4.8.11+5
Aviso de Vulnerabilidad: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine (conocido como Wowza Media Server) es un software unificado de servidor de transmisión multimedia desarrollado por Wowza Media Systems con sede en Colorado, Estados Unidos, y utilizado por muchas entidades gubernamentales estadounidenses como la NASA, la Fuerza Aérea de EE. UU., Boeing, el Departamento de Policía de Nueva York y muchos otros clientes alrededor del mundo.
He encontrado un consumo descontrolado de recursos que permite a un atacante remoto agotar los recursos del sistema de archivos a través del parámetro vhost en /enginemanager/server/vhost/historical.jsdata. Una explotación exitosa podría permitir al atacante provocar errores en la base de datos y hacer que el dispositivo deje de responder a la administración basada en web.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B