
Wowza Streaming Engine <= 4.8.11+5 用サービス拒否(DoS)ツール - 未制御のリソース消費 (CVE-2021-35492)
エクスプロイトタイトル: Wowza Streaming Engine 4.8.11+5 - サービス拒否
CVE: CVE-2021-35492
日付: 2021-10-06
エクスプロイト作者: N4nj0
ソフトウェアリンク: https://www.wowza.com/products/streaming-engine
バージョン: 4.8.11+5
テスト済み: Wowza Streaming Engine <= 4.8.11+5
脆弱性アドバイザリ: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine(Wowza Media Server としても知られる)は、アメリカ合衆国コロラド州に拠点を置く Wowza Media Systems が開発した統合型ストリーミングメディアサーバーソフトウェアであり、NASA、米国空軍、ボーイング、ニューヨーク市警察などの多くの米国政府機関や、世界中のその他多くのクライアントによって使用されています。
私は、リモートの攻撃者が /enginemanager/server/vhost/historical.jsdata の vhost パラメータを介してファイルシステムリソースを枯渇させることができる、制御不能なリソース消費を発見しました。エクスプロイトが成功すると、攻撃者はデータベースエラーを発生させ、デバイスを Web ベースの管理に対して応答不能にさせる可能性があります。
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B