CVE-2022-41742
NGINX ngx_http_mp4_module の脆弱性 CVE-2022-41742
- 公開済み
- 2022/10/19
- 更新済み
- 2025/05/08
- CNA の割り当て
- f5
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H低 · 今後 30 日間
- パーセンタイル
- 64.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
NGINX Open Source のバージョン 1.23.2 および 1.22.1 より前のバージョン、NGINX Open Source Subscription のバージョン R2 P1 および R1 P1 より前のバージョン、ならびに NGINX Plus のバージョン R27 P1 および R26 P1 より前のバージョンには、モジュール ngx_http_mp4_module に脆弱性が存在し、ローカルの攻撃者がワーカープロセスのクラッシュを引き起こす可能性があるほか、特別に細工された音声ファイルまたは動画ファイルを使用することにより、ワーカープロセスのメモリ開示を引き起こす可能性があります。この問題は、設定ファイルで mp4 ディレクティブが使用されている場合に、モジュール ngx_http_mp4_module を組み込んでビルドされた NGINX 製品にのみ影響します。さらに、この攻撃が可能となるのは、攻撃者がモジュール ngx_http_mp4_module を使用して特別に細工された音声ファイルまたは動画ファイルの処理をトリガーできる場合に限られます。
ソース
1このPoCは、Nginxサーバーのバージョン1.22.1が特定の既知の脆弱性に対して脆弱かどうかを判断することを可能にします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。