CVE-2021-21402
Accès arbitraire aux fichiers sans authentification dans Jellyfin
- Publié
- 23 mars 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jellyfin est un système de médias libre. Dans Jellyfin avant la version 10.7.1, avec certains points de terminaison, des requêtes habilement conçues permettront la lecture arbitraire de fichiers depuis le système de fichiers d'un serveur Jellyfin. Ce problème est plus fréquent lorsque Windows est utilisé comme système d'exploitation hôte. Les serveurs exposés à l'Internet public sont potentiellement à risque. Ceci est corrigé dans la version 10.7.1. En guise de solution de contournement, les utilisateurs peuvent restreindre certains accès en imposant des permissions de sécurité strictes sur leur système de fichiers ; il est toutefois recommandé de mettre à jour dès que possible.
Sources
3- CVE-2021-21402Exploit
Script d'exploitation par lots pour CVE-2021-21402 (lecture de fichier arbitraire Jellyfin) qui vérifie la vulnérabilité de traversée de chemin via des requêtes GET vers win.ini.
Exploit de preuve de concept basé sur Python pour CVE-2021-21402, démontrant une vulnérabilité de lecture de fichier arbitraire dans le serveur multimédia Jellyfin pour les tests de sécurité et la validation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.