
Инструмент типа «Отказ в обслуживании» для Wowza Streaming Engine <= 4.8.11+5 — неконтролируемое потребление ресурсов (CVE-2021-35492)
Название эксплойта: Wowza Streaming Engine 4.8.11+5 - Отказ в обслуживании
CVE: CVE-2021-35492
Дата: 2021-10-06
Автор эксплойта: N4nj0
Ссылка на ПО: https://www.wowza.com/products/streaming-engine
Версия: 4.8.11+5
Протестировано на: Wowza Streaming Engine <= 4.8.11+5
Уведомление об уязвимости: https://n4nj0.github.io/advisories/wowza-streaming-engine-i/
Wowza Streaming Engine (известный как Wowza Media Server) — это унифицированное программное обеспечение для потокового медиасервера, разработанное компанией Wowza Media Systems, базирующейся в Колорадо, США, и используемое многими государственными структурами США, такими как NASA, ВВС США, Boeing, Департамент полиции Нью-Йорка и многими другими клиентами по всему миру.
Я обнаружил неконтролируемое потребление ресурсов, которое позволяет удаленному злоумышленнику исчерпать ресурсы файловой системы через параметр vhost по пути /enginemanager/server/vhost/historical.jsdata. Успешная эксплуатация может позволить злоумышленнику вызвать ошибки базы данных и привести к тому, что устройство перестанет отвечать на запросы веб-управления.
./dos-exploit-wse.py -u http://wse.local:8088 -s CDA32846E8763F62293AAE42FA72C86B
./dos-exploit-wse.py --url http://wse.local:8088 --session CDA32846E8763F62293AAE42FA72C86B