
هذا المشروع يتعلق فقط باستخدامه في أغراض البحث الأمني وحالات التفويض، ويلتزم المستخدمون بالمسؤولية والواجب في الامتثال للقوانين واللوائح المحلية.
#CVE-2021-21402 قراءة ملف عشوائي في Jellyfin
ملخص الثغرة
Jellyfin هو نظام وسائط برمجي حر يُستخدم للتحكم في الوسائط والبث وإدارتها. وهو بديل لـ Emby و Plex، حيث يُوفّر الوسائط من خادم مخصص إلى أجهزة المستخدمين النهائيين عبر تطبيقات متعددة. يعتمد Jellyfin على إطار عمل .NET الأساسي الخاص بـ Emby 3.5.2 لدعم التوافق الكامل عبر المنصات. في إصدار Jellyfin 10.7.1، يمكن للمهاجم إنشاء طلب ضار يسمح بقراءة أي ملف من نظام ملفات خادم Jellyfin. تكون هذه المشكلة أكثر شيوعًا عند استخدام نظام التشغيل Windows. الخوادم المعرضة للإنترنت العام قد تكون عرضة للخطر. تم إصلاح هذه المشكلة في الإصدار 10.7.1. كحل بديل، يمكن للمستخدمين تقييد بعض الوصول من خلال تطبيق صلاحيات أمنية صارمة على نظام الملفات.
الإصدارات المتأثرة:
Jellyfin < 10.7.1
الحلول
ترقية Jellyfin إلى إصدار آمن (10.7.1): https://jellyfin.org/downloads/
يمكن للمستخدمين تقييد بعض الوصول من خلال تطبيق صلاحيات أمنية صارمة على نظام الملفات.