Vulnerabilidad en el módulo ngx_http_hls_module en NGINX Plus (CVE-2022-41743)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
19/10/2022
Última modificación:
23/10/2022
Descripción
NGINX Plus versiones anteriores a R27 P1 y R26 P1, presenta una vulnerabilidad en el módulo ngx_http_hls_module que podría permitir a un atacante local corromper la memoria del trabajador de NGINX, resultando en su bloqueo o cualquier otro impacto potencial usando un archivo de audio o vídeo especialmente diseñado. El problema sólo afecta a NGINX Plus cuando es usada la directiva hls en el archivo de configuración. Además, el ataque sólo es posible si un atacante puede activar el procesamiento de un archivo de audio o vídeo especialmente diseñado con el módulo ngx_http_hls_module
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:* | 1.9.0 (incluyendo) | 1.12.4 (incluyendo) |
| cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.4.0 (incluyendo) |
| cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:* | r22 (incluyendo) | r27 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



