CVE-2024-7347
NGINX MP4 मॉड्यूल भेद्यता
- प्रकाशित
- 14 अग॰ 2024
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NGINX ओपन सोर्स और NGINX Plus में ngx_http_mp4_module में एक कमजोरी है, जो किसी हमलावर को विशेष रूप से तैयार की गई mp4 फ़ाइल का उपयोग करके NGINX वर्कर मेमोरी को ओवर-रीड करने की अनुमति दे सकती है, जिसके परिणामस्वरूप उसका समापन हो सकता है। यह समस्या केवल NGINX को प्रभावित करती है यदि इसे ngx_http_mp4_module के साथ बनाया गया है और कॉन्फ़िगरेशन फ़ाइल में mp4 निर्देश का उपयोग किया गया है। इसके अतिरिक्त, हमला केवल तभी संभव है जब हमलावर ngx_http_mp4_module के साथ विशेष रूप से तैयार की गई mp4 फ़ाइल के प्रसंस्करण को ट्रिगर कर सकता है। नोट: जो सॉफ़्टवेयर संस्करण तकनीकी सहायता के अंत (EoTS) तक पहुँच चुके हैं, उनका मूल्यांकन नहीं किया गया है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।