
Strumento di denial of service per Wowza Streaming Engine <= 4.8.11+5 - Consumo incontrollato di risorse (CVE-2021-35492)
Titolo dell'exploit: Wowza Streaming Engine 4.8.11+5 - Negazione del servizio
CVE: CVE-2021-35492
Data: 2021-10-06
Autore dell'exploit: N4nj0
Link del software: https://www.wowza.com/products/streaming-engine
Versione: 4.8.11+5
Testato su: Wowza Streaming Engine <= 4.8.11+5
Avviso di vulnerabilità: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine (noto come Wowza Media Server) è un software server di streaming multimediale unificato sviluppato da Wowza Media Systems, con sede in Colorado, negli Stati Uniti d'America, e utilizzato da molte entità governative statunitensi come NASA, US Air Force, Boeing, New York Police Department e molti altri clienti in tutto il mondo.
Ho trovato un consumo incontrollato di risorse che consente a un attaccante remoto di esaurire le risorse del filesystem tramite il parametro vhost di /enginemanager/server/vhost/historical.jsdata. Un exploit riuscito potrebbe consentire all'attaccante di causare errori del database e rendere il dispositivo non reattivo alla gestione basata sul web.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B