CVE-2024-7347
NGINX MP4 module vulnerability
- Publié
- 14 août 2024
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- f5
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
NGINX Open Source et NGINX Plus présentent une vulnérabilité dans le module ngx_http_mp4_module, qui pourrait permettre à un attaquant de lire au-delà de la mémoire du worker NGINX, entraînant son arrêt, à l'aide d'un fichier mp4 spécialement conçu. Le problème n'affecte NGINX que s'il est compilé avec le module ngx_http_mp4_module et si la directive mp4 est utilisée dans le fichier de configuration. De plus, l'attaque n'est possible que si un attaquant peut déclencher le traitement d'un fichier mp4 spécialement conçu avec le module ngx_http_mp4_module. Remarque : les versions logicielles ayant atteint la fin du support technique (EoTS) ne sont pas évaluées.
Sources
1- 1day-archiveRecherche
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.