Une vulnérabilité de contournement d’autorisation authentifié à distance en Wowza streaming Engine 4.8.0 et versions antérieures permet à tout utilisateur en lecture seule aux demandes d’émission au panneau d’administration pour la fonctionnalité de changement. Par exemple, un utilisateur en lecture seule peut activer le port Java JMX en mode non authentifié et exécuter des commandes OS sous les privilèges root. Ce problème a été résolu dans Wowza streaming Engine 4.8.5.
https://www.wowza.com/docs/wowza-streaming-engine-4-8-5-release-notes
https://github.com/DrunkenShells/Disclosures/tree/master/CVE-2020-9004-Authenticated%20Remote%20Authorization%20Bypass%20Leading%20to%20RCE-Wowza
https://raw.githubusercontent.com/WowzaMediaSystems/public_cve/main/wowza-streaming-engine/CVE-2020-9004.txt
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9004