CVE-2022-41741
NGINX ngx_http_mp4_module भेद्यता CVE-2022-41741
- प्रकाशित
- 19 अक्टू॰ 2022
- अद्यतन
- 8 मई 2025
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
संस्करण 1.23.2 और 1.22.1 से पहले के NGINX Open Source, संस्करण R2 P1 और R1 P1 से पहले के NGINX Open Source Subscription, तथा संस्करण R27 P1 और R26 P1 से पहले के NGINX Plus में मॉड्यूल ngx_http_mp4_module में एक भेद्यता है जो एक स्थानीय हमलावर को विशेष रूप से तैयार की गई ऑडियो या वीडियो फ़ाइल का उपयोग करके NGINX वर्कर मेमोरी को दूषित करने की अनुमति दे सकती है, जिसके परिणामस्वरूप उसका समापन या संभावित अन्य प्रभाव हो सकता है। यह समस्या केवल उन NGINX उत्पादों को प्रभावित करती है जो ngx_http_mp4_module के साथ निर्मित हैं, जब कॉन्फ़िगरेशन फ़ाइल में mp4 निर्देश का उपयोग किया जाता है। इसके अलावा, हमला केवल तभी संभव है जब हमलावर ngx_http_mp4_module के साथ विशेष रूप से तैयार की गई ऑडियो या वीडियो फ़ाइल के प्रसंस्करण को ट्रिगर कर सकता है।
स्रोत
2- evilMP4PoC
CVE-2022-41741 का अवलोकन करें Evil MP4 रिपॉजिटरी के साथ। यह शैक्षणिक PoCs, और nginx को MP4 फ़ाइल कमजोरियों से सुरक्षित करने पर दस्तावेज़ीकरण प्रदान करता है। केवल कानूनी, नैतिक सुरक्षा परीक्षण के लिए।
यह PoC यह निर्धारित करने की अनुमति देता है कि क्या Nginx सर्वर अपने संस्करण 1.22.1 में कुछ ज्ञात कमजोरियों के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।