CVE-2022-41741
高已发布
NGINX ngx_http_mp4_module 漏洞 CVE-2022-41741
- 已发布
- 2022年10月19日
- 已更新
- 2025年5月8日
- 分配 CNA
- f5
- 观察到的证据
- 2026年8月8日
初级CVSS
7.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H0.8%
低 · 未来 30 天
- 百分位
- 53.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
NGINX Open Source 1.23.2 和 1.22.1 之前的版本、NGINX Open Source Subscription R2 P1 和 R1 P1 之前的版本,以及 NGINX Plus R27 P1 和 R26 P1 之前的版本在 ngx_http_mp4_module 模块中存在一个漏洞,该漏洞可能允许本地攻击者通过特制的音频或视频文件破坏 NGINX worker 内存,导致其终止或产生其他潜在影响。该问题仅影响使用 ngx_http_mp4_module 构建且配置文件中使用了 mp4 指令的 NGINX 产品。此外,仅当攻击者能够触发 ngx_http_mp4_module 模块处理特制的音频或视频文件时,攻击才有可能发生。
来源
2- evilMP4PoC
通过 Evil MP4 仓库探索 CVE-2022-41741。它提供教育用途的 PoC,以及关于保护 nginx 免受 MP4 文件漏洞影响的文档。仅用于合法、道德的网络安全测试。
此 PoC 可用于判断 Nginx 1.22.1 版本的服务器是否容易受到某些已知漏洞的影响。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。