CVE-2021-43821
Dateien, die für externe Parteien zugänglich sind, in Opencast
- Veröffentlicht
- 14.12.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 79,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Opencast ist eine Open-Source-Lösung für Vorlesungsaufzeichnung und Videoverwaltung im Bildungsbereich. Opencast vor Version 9.10 oder 10.6 erlaubt Verweise auf lokale Datei-URLs in aufgenommenen Medienpaketen, wodurch Angreifer lokale Dateien von den Host-Maschinen von Opencast einbinden und über die Weboberfläche verfügbar machen können. Vor Opencast 9.10 und 10.6 öffnete und bezog Opencast lokale Dateien während der Aufnahme (Ingests). Angreifer konnten dies ausnutzen, um die meisten lokalen Dateien einzubeziehen, auf die der Prozess Lesezugriff hat, und so Geheimnisse von der Host-Maschine zu extrahieren. Ein Angreifer müsste über die Berechtigungen verfügen, die zum Hinzufügen neuer Medien erforderlich sind, um dies auszunutzen. Diese werden jedoch oft großzügig vergeben. Das Problem wurde in Opencast 10.6 und 11.0 behoben. Sie können dieses Problem entschärfen, indem Sie den Lesezugriff, den Opencast auf Dateien im Dateisystem hat, mithilfe von UNIX-Berechtigungen oder obligatorischen Zugriffskontrollsystemen wie SELinux einschränken. Dies kann den Zugriff auf Dateien, die Opencast lesen muss, jedoch nicht verhindern, und wir empfehlen dringend ein Update.
Quellen
1opencast cve-2021-43821-Schwachstellenumgebung für die Offenlegung sensibler Informationen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.