Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo ngx_http_hls_module en NGINX Plus (CVE-2022-41743)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
19/10/2022
Última modificación:
23/10/2022

Descripción

NGINX Plus versiones anteriores a R27 P1 y R26 P1, presenta una vulnerabilidad en el módulo ngx_http_hls_module que podría permitir a un atacante local corromper la memoria del trabajador de NGINX, resultando en su bloqueo o cualquier otro impacto potencial usando un archivo de audio o vídeo especialmente diseñado. El problema sólo afecta a NGINX Plus cuando es usada la directiva hls en el archivo de configuración. Además, el ataque sólo es posible si un atacante puede activar el procesamiento de un archivo de audio o vídeo especialmente diseñado con el módulo ngx_http_hls_module

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:* 1.9.0 (incluyendo) 1.12.4 (incluyendo)
cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.4.0 (incluyendo)
cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:* r22 (incluyendo) r27 (incluyendo)


Referencias a soluciones, herramientas e información