CVE-2021-21402
Jellyfin में बिना प्रमाणीकरण के मनमानी फ़ाइल एक्सेस
- प्रकाशित
- 23 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jellyfin एक Free Software Media System है। Jellyfin के version 10.7.1 से पहले, कुछ endpoints के साथ, अच्छी तरह से तैयार किए गए requests Jellyfin सर्वर की file system से arbitrary file read की अनुमति देंगे। यह समस्या तब अधिक प्रचलित होती है जब Windows को host OS के रूप में उपयोग किया जाता है। Public Internet पर exposed सर्वर संभावित रूप से जोखिम में हैं। यह version 10.7.1 में fixed किया गया है। Workaround के रूप में, उपयोगकर्ता अपनी filesystem पर strict security permissions लागू करके कुछ access को प्रतिबंधित करने में सक्षम हो सकते हैं, हालाँकि, यह अनुशंसा की जाती है कि जितनी जल्दी हो सके update करें।
स्रोत
3- CVE-2021-21402एक्सप्लॉइट
CVE-2021-21402 (Jellyfin मनमानी फ़ाइल पढ़ना) के लिए बैच शोषण स्क्रिप्ट जो win.ini के लिए GET अनुरोधों के माध्यम से पथ ट्रैवर्सल भेद्यता की जांच करता है।
# CVE-2021-21402 के लिए Python-आधारित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Jellyfin मीडिया सर्वर में मनमाना फ़ाइल पढ़ने की भेद्यता (arbitrary file read vulnerability) को प्रदर्शित करता है, जो सुरक्षा परीक्षण और सत्यापन के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।