CVE-2021-21402
Acceso arbitrario a archivos sin autenticación en Jellyfin
- Publicado
- 23 mar 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Jellyfin es un sistema multimedia de software libre. En Jellyfin versiones anteriores a 10.7.1, con determinados endpoints, las peticiones bien diseñadas permitirán la lectura de archivos arbitrarios desde el sistema de archivos de un servidor Jellyfin. Este problema es más frecuente cuando es usado Windows como el Sistema Operativo host. Unos servidores que están expuestos a la Internet pública están potencialmente en riesgo. Esto es corregido en versión 10.7.1. Como solución alternativa, los usuarios pueden ser capaces de restringir algunos accesos imponiendo permisos de seguridad estrictos en su sistema de archivos; sin embargo, se recomienda actualizar lo antes posible
Fuentes
3- CVE-2021-21402Exploit
Script de exploit por lotes para CVE-2021-21402 (lectura arbitraria de archivos en Jellyfin) que verifica la vulnerabilidad de traversal de ruta mediante solicitudes GET a win.ini.
Prueba de concepto basada en Python para CVE-2021-21402, que demuestra la vulnerabilidad de lectura arbitraria de archivos en el servidor multimedia Jellyfin para pruebas de seguridad y validación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.