PT-2022-5184 · Nginx+7 · Nginx Open Source Subscription+10

Publicado

2022-10-19

·

Atualizado

2026-04-21

·

CVE-2022-41742

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões 1.23.2 e anteriores do NGINX Open Source, excluindo a versão 1.22.1 e posteriores
Versões 1.22.1 e anteriores do NGINX Open Source
Assinatura do NGINX Open Source anterior às versões R2 P1 e R1 P1
NGINX Plus anterior às versões R27 P1 e R26 P1
Descrição
O problema afeta produtos NGINX compilados com o módulo ngx http mp4 module quando a diretiva mp4 é usada no arquivo de configuração. Um invasor local pode causar uma falha no processo de trabalho ou resultar na divulgação da memória do processo de trabalho usando um arquivo de áudio ou vídeo especialmente criado. O ataque só é possível se o invasor conseguir acionar o processamento de um arquivo de áudio ou vídeo especialmente criado com o módulo ngx http mp4 module. Isso pode permitir que um invasor divulgue informações protegidas ou cause uma negação de serviço.
Recomendações
Para as versões 1.23.2 e anteriores do NGINX Open Source, excluindo a versão 1.22.1 e posteriores: atualize para a versão 1.23.2 ou posterior.
Para as versões 1.22.1 e anteriores do NGINX Open Source: atualize para a versão 1.22.1 ou posterior.
Para assinaturas do NGINX Open Source anteriores às versões R2 P1 e R1 P1: atualize para a versão R2 P1 ou R1 P1 ou posterior.
Para o NGINX Plus anterior às versões R27 P1 e R26 P1: atualize para a versão R27 P1 ou R26 P1 ou posterior.
Como solução alternativa temporária, considere desativar o módulo ngx http mp4 module até que um patch esteja disponível. Restrinja o acesso à diretiva mp4 no arquivo de configuração para minimizar o risco de exploração. Evite usar o `m

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:7402
ALT-PU-2022-2896
ALT-PU-2022-2933
ALT-PU-2022-2945
ALT-PU-2022-2967
AZL-11321
BDU:2022-06441
BIT-NGINX-2022-41742
BIT-NGINX-INGRESS-CONTROLLER-2022-41742
CLEANSTART-2026-AF45008
CLEANSTART-2026-BA37192
CLEANSTART-2026-MQ02912
CLEANSTART-2026-XB16901
CLEANSTART-2026-ZN32454
CLEANSTART-2026-ZT77083
CVE-2022-41742
DLA-3203-1
DSA-5281-1
INFSA-2025_7402
MGASA-2022-0398
OESA-2022-2023
OPENSUSE-SU-2023_0205-1
OPENSUSE-SU-2023_0212-1
RHSA-2025:7402
RHSA-2025:7546
RHSA-2025:7619
RHSA-2025_7402
ROSA-SA-2025-2895
SUSE-SU-2023:0205-1
SUSE-SU-2023:0210-1
SUSE-SU-2023:0212-1
SUSE-SU-2023:0293-1
USN-5722-1

Produtos afetados

Alt Linux
Almalinux
Linuxmint
Nginx Open Source
Nginx Open Source Subscription
Nginx Plus
Nginx
Red Hat
Rocky Linux
Suse
Ubuntu