
Wowza Streaming Engine <= 4.8.11+5 के लिए सेवा अस्वीकार (DoS) उपकरण - अनियंत्रित संसाधन खपत (CVE-2021-35492)
एक्सप्लॉइट शीर्षक: Wowza Streaming Engine 4.8.11+5 - Denial of Service
CVE: CVE-2021-35492
दिनांक: 2021-10-06
एक्सप्लॉइट लेखक: N4nj0
सॉफ़्टवेयर लिंक: https://www.wowza.com/products/streaming-engine
संस्करण: 4.8.11+5
परीक्षण किया गया: Wowza Streaming Engine <= 4.8.11+5
भेद्यता परामर्श: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
TWowza Streaming Engine (जिसे Wowza Media Server के नाम से भी जाना जाता है) एक एकीकृत स्ट्रीमिंग मीडिया सर्वर सॉफ़्टवेयर है, जिसे संयुक्त राज्य अमेरिका के कोलोराडो में स्थित Wowza Media Systems द्वारा विकसित किया गया है। इसका उपयोग NASA, US Air force, Boeing, New York Police Department जैसी कई अमेरिकी सरकारी संस्थाओं और दुनिया भर के कई अन्य ग्राहकों द्वारा किया जाता है।
मुझे एक अनियंत्रित संसाधन उपभोग की समस्या मिली है, जो एक दूरस्थ हमलावर को /enginemanager/server/vhost/historical.jsdata के vhost पैरामीटर के माध्यम से फाइलसिस्टम संसाधनों को समाप्त करने में सक्षम बनाती है। एक सफल एक्सप्लॉइट हमलावर को डेटाबेस त्रुटियाँ उत्पन्न करने और डिवाइस को वेब-आधारित प्रबंधन के प्रति अनुत्तरदायी बनाने की अनुमति दे सकता है।
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B