CVE-2022-41742
NGINX ngx_http_mp4_module भेद्यता CVE-2022-41742
- प्रकाशित
- 19 अक्टू॰ 2022
- अद्यतन
- 8 मई 2025
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 64.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NGINX Open Source 1.23.2 और 1.22.1 से पहले के संस्करण, NGINX Open Source Subscription R2 P1 और R1 P1 से पहले के संस्करण, तथा NGINX Plus R27 P1 और R26 P1 से पहले के संस्करणों में ngx_http_mp4_module मॉड्यूल में एक भेद्यता है जो किसी स्थानीय हमलावर को worker प्रक्रिया को क्रैश करने की अनुमति दे सकती है, या विशेष रूप से तैयार की गई ऑडियो या वीडियो फ़ाइल का उपयोग करके worker प्रक्रिया की मेमोरी के रिसाव का कारण बन सकती है। यह समस्या केवल उन NGINX उत्पादों को प्रभावित करती है जो ngx_http_mp4_module मॉड्यूल के साथ बनाए गए हैं, जब कॉन्फ़िगरेशन फ़ाइल में mp4 निर्देश का उपयोग किया जाता है। इसके अलावा, हमला केवल तभी संभव है जब हमलावर ngx_http_mp4_module मॉड्यूल के साथ विशेष रूप से तैयार की गई ऑडियो या वीडियो फ़ाइल के प्रोसेसिंग को ट्रिगर कर सकता है।
स्रोत
1यह PoC यह निर्धारित करने की अनुमति देता है कि क्या Nginx सर्वर अपने संस्करण 1.22.1 में कुछ ज्ञात कमजोरियों के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।