漏洞信息
# NGINX ngx_http_mp4_module 漏洞 CVE-2022-41741
## 漏洞概述
NGINX Open Source和NGINX Plus中存在一个漏洞,该漏洞影响ngx_http_mp4_module模块,可能会导致NGINX工作进程内存损坏,进而导致进程终止或其他潜在影响。此漏洞利用要求攻击者能够触发特制的音频或视频文件的处理。
## 影响版本
- NGINX Open Source: 1.23.2及之前的版本、1.22.1及之前的版本
- NGINX Open Source Subscription: R2 P1及之前的版本、R1 P1及之前的版本
- NGINX Plus: R27 P1及之前的版本、R26 P1及之前的版本
## 细节
问题仅影响使用ngx_http_mp4_module模块编译的NGINX产品,且配置文件中使用了mp4指令。只有当攻击者能够触发特制的音频或视频文件时,攻击才可能发生。
## 影响
- NGINX工作进程内存损坏
- NGINX工作进程终止或引发其他潜在影响
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
NGINX ngx_http_mp4_module vulnerability CVE-2022-41741
漏洞描述信息
NGINX Open Source before versions 1.23.2 and 1.22.1, NGINX Open Source Subscription before versions R2 P1 and R1 P1, and NGINX Plus before versions R27 P1 and R26 P1 have a vulnerability in the module ngx_http_mp4_module that might allow a local attacker to corrupt NGINX worker memory, resulting in its termination or potential other impact using a specially crafted audio or video file. The issue affects only NGINX products that are built with the ngx_http_mp4_module, when the mp4 directive is used in the configuration file. Further, the attack is possible only if an attacker can trigger processing of a specially crafted audio or video file with the module ngx_http_mp4_module.
CVSS信息
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
跨界内存写
漏洞标题
F5 Nginx 缓冲区错误漏洞
漏洞描述信息
F5 Nginx是美国F5公司的一款轻量级Web服务器/反向代理服务器及电子邮件(IMAP/POP3)代理服务器,在BSD-like协议下发行。 F5 Nginx 1.23.2版本、1.22.1版本存在缓冲区错误漏洞。攻击者利用该漏洞破坏 NGINX worker 内存。
CVSS信息
N/A
漏洞类别
缓冲区错误