
Outil de déni de service pour Wowza Streaming Engine <= 4.8.11+5 - Consommation de ressources incontrôlée (CVE-2021-35492)
Titre de l'exploit : Wowza Streaming Engine 4.8.11+5 - Déni de service
CVE : CVE-2021-35492
Date : 2021-10-06
Auteur de l'exploit : N4nj0
Lien du logiciel : https://www.wowza.com/products/streaming-engine
Version : 4.8.11+5
Testé sur : Wowza Streaming Engine <= 4.8.11+5
Avis de vulnérabilité : https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine (connu sous le nom de Wowza Media Server) est un logiciel serveur de streaming multimédia unifié développé par Wowza Media Systems basé dans le Colorado, aux États-Unis d'Amérique, et utilisé par de nombreuses entités gouvernementales américaines telles que la NASA, l'US Air Force, Boeing, le New York Police Department et de nombreux autres clients dans le monde entier.
J'ai découvert une consommation de ressources non contrôlée qui permet à un attaquant distant d'épuiser les ressources du système de fichiers via le paramètre vhost de /enginemanager/server/vhost/historical.jsdata. Une exploitation réussie pourrait permettre à l'attaquant de provoquer des erreurs de base de données et de rendre l'appareil non réactif à la gestion via le web.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B