CVE-2021-21402
وصول غير مصادق إلى ملفات تعسفية في Jellyfin
- تم النشر
- 23/03/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jellyfin هو نظام وسائط مجاني (Free Software Media System). في الإصدارات قبل 10.7.1 من Jellyfin، يمكن لطلبات مُصممة بعناية عبر نقاط نهاية معينة أن تسمح بقراءة عشوائية للملفات من نظام ملفات خادم Jellyfin. تكون هذه المشكلة أكثر انتشارًا عند استخدام Windows كنظام تشغيل مضيف. الخوادم المكشوفة على الإنترنت العام معرضة للخطر. تم إصلاح هذه المشكلة في الإصدار 10.7.1. كحل بديل، قد يتمكن المستخدمون من تقييد بعض الوصول من خلال فرض صلاحيات أمنية صارمة على نظام الملفات لديهم، ومع ذلك يُنصح بالتحديث في أقرب وقت ممكن.
المصادر
3- CVE-2021-21402استغلال
سكربت استغلال دفعة لـ CVE-2021-21402 (قراءة ملفات عشوائية في Jellyfin) يتحقق من ثغرة اجتياز المسار عبر طلبات GET إلى win.ini.
استغلال إثبات المفهوم القائم على Python لـ CVE-2021-21402، مما يوضح ثغرة قراءة الملفات العشوائية في خادم وسائط Jellyfin لاختبار الأمان والتحقق.
- CVE-2021-21402استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.