CVE-2022-41742
高已发布
NGINX ngx_http_mp4_module 漏洞 CVE-2022-41742
- 已发布
- 2022年10月19日
- 已更新
- 2025年5月8日
- 分配 CNA
- f5
- 观察到的证据
- 2026年8月8日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H1.1%
低 · 未来 30 天
- 百分位
- 64.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
NGINX Open Source 1.23.2 和 1.22.1 之前的版本、NGINX Open Source Subscription R2 P1 和 R1 P1 之前的版本,以及 NGINX Plus R27 P1 和 R26 P1 之前的版本在 ngx_http_mp4_module 模块中存在一个漏洞,该漏洞可能允许本地攻击者通过使用特制的音频或视频文件导致工作进程崩溃,或可能导致工作进程内存泄露。该问题仅影响使用 ngx_http_mp4_module 模块构建且配置文件中使用了 mp4 指令的 NGINX 产品。此外,仅当攻击者能够触发 ngx_http_mp4_module 模块处理特制的音频或视频文件时,攻击才可能发生。
来源
1此 PoC 可用于判断 Nginx 1.22.1 版本的服务器是否容易受到某些已知漏洞的影响。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。