CVE-2021-43821
Fichiers accessibles à des parties externes dans Opencast
- Publié
- 14 déc. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 79,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Opencast est un système open source de capture de cours et de gestion vidéo pour l'éducation. Opencast avant les versions 9.10 ou 10.6 permet des références à des URL de fichiers locaux dans les paquets média ingérés, permettant aux attaquants d'inclure des fichiers locaux des machines hôtes d'Opencast et de les rendre disponibles via l'interface web. Avant Opencast 9.10 et 10.6, Opencast ouvrait et incluait des fichiers locaux lors des ingestions. Les attaquants pouvaient exploiter cela pour inclure la plupart des fichiers locaux auxquels le processus a accès en lecture, extrayant ainsi des secrets de la machine hôte. Un attaquant devrait disposer des privilèges requis pour ajouter de nouveaux médias afin d'exploiter cette vulnérabilité. Mais ceux-ci sont souvent largement accordés. Le problème a été corrigé dans Opencast 10.6 et 11.0. Vous pouvez atténuer ce problème en restreignant l'accès en lecture qu'Opencast a aux fichiers du système de fichiers à l'aide des permissions UNIX ou de systèmes de contrôle d'accès obligatoire comme SELinux. Cela ne peut toutefois pas empêcher l'accès aux fichiers qu'Opencast doit lire, et nous recommandons vivement la mise à jour.
Sources
1opencast cve-2021-43821 environnement de vulnérabilité de divulgation d'informations sensibles
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.