Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-35031 — Vulnérabilité critique de traversée de chemin menant à une exécution de code à distance (RCE) dans Jellyfin Media Server (CVSS 9.9). Comprend un exploit de preuve de concept, une analyse technique et des outils de détection. | Kitploit
Outils/GitHubGitHub/keraattin/cve-2026-35031
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubkeraattin/cve-2026-35031

CVE-2026-35031

Vulnérabilité critique de traversée de chemin menant à une exécution de code à distance (RCE) dans Jellyfin Media Server (CVSS 9.9). Comprend un exploit de preuve de concept, une analyse technique et des outils de détection.

24il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-35031 : Traversée de chemin dans le téléchargement de sous-titres de Jellyfin menant à une exécution de code à distance

CVE-ID CVSS Score CWE Affected Product Status

En résumé

Une vulnérabilité critique de traversée de chemin dans Jellyfin Media Server permet aux utilisateurs authentifiés disposant de l'autorisation « Télécharger des sous-titres » de placer des fichiers dans des emplacements arbitraires sur le disque. En exploitant le champ Format non validé du point de terminaison de téléchargement de sous-titres, un attaquant peut écrire des fichiers dans des zones sensibles, extraire des données confidentielles, élever ses privilèges et finalement exécuter du code arbitraire en tant que root via l'injection LD_PRELOAD.

  • Score CVSS : 9.9 (Critique)
  • Versions concernées : Jellyfin < 10.11.7
  • Version corrigée : Jellyfin 10.11.7+
  • Authentification requise : Oui (utilisateur non administrateur avec autorisation de téléchargement de sous-titres)
  • Exécution de code à distance : Oui, en tant que root
  • Complexité de l'exploitation : Faible

Table des matières

  1. Aperçu rapide
  2. Qu'est-ce que Jellyfin ?
  3. Analyse approfondie de la vulnérabilité
    • Analyse de la cause racine
    • Déroulement de la chaîne d'attaque
    • Exploitation via LD_PRELOAD
  4. Analyse d'impact
  5. Versions concernées
  6. Détection
    • Scanner Python
    • Script Nmap NSE
  7. Indicateurs de compromission
  8. Remédiation
  9. Références
  10. Auteur

Aperçu rapide

PropriétéValeur
Identifiant CVECVE-2026-35031
Score CVSS9.9 (Critique)
CWECWE-22 : Limitation inappropriée d'un nom de chemin vers un répertoire restreint ('Traversée de chemin')
Produit concernéJellyfin Media Server
Versions concernées< 10.11.7
Version corrigée10.11.7 et ultérieures
Type de vulnérabilitéTraversée de chemin + Écriture de fichier arbitraire + RCE
Authentification requiseOui (utilisateur non administrateur)
Privilèges requisAutorisation « Télécharger des sous-titres »
Port par défaut8096/TCP
Avis GitHubGHSA-9p5f-5x8v-x65m
État du correctifDisponible et publié
Exploit publicOui

Qu'est-ce que Jellyfin ?

Jellyfin est un serveur multimédia gratuit et open source conçu pour vous aider à gérer et diffuser votre collection multimédia personnelle. Il offre des fonctionnalités similaires aux serveurs multimédias commerciaux, mais avec une transparence totale du code source et un contrôle communautaire.

Fonctionnalités clés

  • Diffusion multimédia auto-hébergée (musique, films, séries TV)
  • Prise en charge multi-utilisateurs avec des contrôles d'autorisations granulaires
  • Gestion et synchronisation des sous-titres
  • Interface web accessible via HTTP/HTTPS
  • Déploiement multiplateforme (Linux, Windows, macOS)
  • Prise en charge de divers formats multimédia et protocoles de diffusion

Architecture réseau```

                      Jellyfin Media Server (Port 8096)
                     /                |                \
                    /                 |                 \
               Web UI            REST API          Media Streams
              (Browser)        (Authenticated)    (Subtitle Upload)
                                     |
                    /System/Info/Public (unauthenticated)
                    /Videos/{itemId}/Subtitles (vulnerable)
                    /Library/Collections (admin)

Client Devices > Network > Jellyfin Server > Database + Storage | /var/lib/jellyfin/ /etc/ld.so.preload (writable via vulnerability)

---

## Analyse Approfondie de la Vulnérabilité

### Analyse de la Cause Racine

La vulnérabilité se trouve dans le point de terminaison de téléchargement de sous-titres (`/Videos/{itemId}/Subtitles`) qui accepte les téléchargements de fichiers et les stocke sur le disque. Le défaut critique réside dans la validation insuffisante du paramètre Format.

#### Schéma de Code Vulnérable

Le point de terminaison traite les téléchargements de sous-titres sans valider ou assainir correctement le champ Format :```
POST /Videos/{itemId}/Subtitles HTTP/1.1
Content-Type: multipart/form-data

[Binary subtitle data]
Format: /../../../etc/ld.so.preload
Language: en

Le paramètre Format est destiné à spécifier le format des sous-titres (srt, vtt, ass, etc.) mais est traité comme faisant partie du chemin du fichier :``` Base Path: /var/lib/jellyfin/subtitles/ User Input: /../../../etc/ld.so.preload Result: /var/lib/jellyfin/subtitles/../../../etc/ld.so.preload Resolved: /etc/ld.so.preload (via path traversal)

### Analyse de la chaîne d'attaque

La vulnérabilité enchaîne plusieurs faiblesses pour parvenir à une exécution de code à distance en tant que root:```
Step 1: Subtitle Upload with Path Traversal
        POST /Videos/{itemId}/Subtitles
        Format: /../../../etc/ld.so.preload
                    |
                    v
Step 2: Arbitrary File Write
        Write attacker-controlled data to /etc/ld.so.preload
                    |
                    v
Step 3: File Read via .strm Files
        Create .strm files pointing to sensitive paths
        Extract database contents and credentials
                    |
                    v
Step 4: Database Extraction
        Access /jellyfin/jellyfin.db via .strm
        Extract admin user hashes
                    |
                    v
Step 5: Admin Privilege Escalation
        Reset admin password or create new admin account
                    |
                    v
Step 6: RCE via LD_PRELOAD Injection
        LD_PRELOAD=/path/to/malicious.so java
        Arbitrary code execution as root

Mécanisme de traversée de chemin```

Input Validation Failure:

Format Field Validation: Expected: srt | vtt | ass | ssa | sub | subrip Actual: /../../../etc/ld.so.preload Result: NO VALIDATION > PATH TRAVERSAL ALLOWED

File Write Operation: String Concatenation: "/subtitles/" + user_format + ".srt" | NO CANONICALIZATION: Path component not resolved before write NO WHITELIST: Format values not restricted NO BOUNDS CHECK: ".." sequences not filtered | v Final Path: /etc/ld.so.preload (EXPLOITED)

### LD_PRELOAD Exploitation

L_ technique LD_PRELOAD est une méthode puissante d'élévation de privilèges et d'exécution de code sur les systèmes Linux :```
LD_PRELOAD Injection Flow:

1. Attacker writes malicious .so (shared object) to /etc/ld.so.preload
   
   /etc/ld.so.preload contents:
   /path/to/attacker.so
Télécharger l’outil