CVE-2021-21402
Nicht authentifizierter beliebiger Dateizugriff in Jellyfin
- Veröffentlicht
- 23.03.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jellyfin ist ein Freie-Software-Mediensystem. In Jellyfin-Versionen vor 10.7.1 ermöglichen gezielt konstruierte Anfragen an bestimmte Endpunkte das beliebige Lesen von Dateien aus dem Dateisystem eines Jellyfin-Servers. Dieses Problem tritt häufiger auf, wenn Windows als Host-Betriebssystem verwendet wird. Server, die dem öffentlichen Internet ausgesetzt sind, sind potenziell gefährdet. Dies wurde in Version 10.7.1 behoben. Als Workaround können Benutzer den Zugriff möglicherweise teilweise einschränken, indem sie strenge Sicherheitsberechtigungen für ihr Dateisystem durchsetzen; es wird jedoch empfohlen, so bald wie möglich zu aktualisieren.
Quellen
3- CVE-2021-21402Exploit
Batch-Exploit-Skript für CVE-2021-21402 (Jellyfin beliebiges Dateilesen), das über GET-Anfragen an win.ini auf Pfad traversal-Schwachstellen prüft.
Python-basierter Proof-of-Concept-Exploit für CVE-2021-21402, der die Schwachstelle für beliebiges Dateilesen im Jellyfin-Mediaserver für Sicherheitstests und -validierung demonstriert.
- CVE-2021-21402Exploit
Dieses Projekt ist ausschließlich für Sicherheitsforschung und die Nutzung in autorisierten Fällen gedacht. Die Anwender sind dafür verantwortlich und verpflichtet, die lokalen Gesetze und Vorschriften einzuhalten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.