
Ferramenta de Negação de Serviço para Wowza Streaming Engine <= 4.8.11+5 - Consumo Descontrolado de Recursos (CVE-2021-35492)
Título do Exploit: Wowza Streaming Engine 4.8.11+5 - Negação de Serviço
CVE: CVE-2021-35492
Data: 2021-10-06
Autor do Exploit: N4nj0
Link do Software: https://www.wowza.com/products/streaming-engine
Versão: 4.8.11+5
Testado em: Wowza Streaming Engine <= 4.8.11+5
Aviso de Vulnerabilidade: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
TWowza Streaming Engine (conhecido como Wowza Media Server) é um software de servidor de streaming de mídia unificado desenvolvido pela Wowza Media Systems, sediada no Colorado, nos Estados Unidos da América, e usado por muitas entidades governamentais dos EUA, como NASA, Força Aérea dos EUA, Boeing, Departamento de Polícia de Nova York e muitos outros clientes ao redor do mundo.
Encontrei um consumo descontrolado de recursos que permite a um invasor remoto esgotar os recursos do sistema de arquivos através do parâmetro vhost em /enginemanager/server/vhost/historical.jsdata. Uma exploração bem-sucedida pode permitir que o invasor cause erros no banco de dados e torne o dispositivo não responsivo ao gerenciamento baseado na web.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B