CVE-2021-43821
Opencast में बाहरी पक्षों के लिए सुलभ फ़ाइलें
- प्रकाशित
- 14 दिस॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 79.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Opencast शिक्षा के लिए एक ओपन सोर्स लेक्चर कैप्चर और वीडियो प्रबंधन प्रणाली है। Opencast संस्करण 9.10 या 10.6 से पहले, इन्जेस्ट किए गए मीडिया पैकेजों में स्थानीय फ़ाइल URL के संदर्भों की अनुमति देता है, जिससे हमलावर Opencast के होस्ट मशीनों से स्थानीय फ़ाइलों को शामिल कर सकते हैं और उन्हें वेब इंटरफ़ेस के माध्यम से उपलब्ध करा सकते हैं। Opencast 9.10 और 10.6 से पहले, Opencast इन्जेस्ट के दौरान स्थानीय फ़ाइलों को खोलता और शामिल करता था। हमलावर इसका फायदा उठाकर उन अधिकांश स्थानीय फ़ाइलों को शामिल कर सकते थे जिन तक प्रक्रिया की पढ़ने की पहुंच थी, जिससे होस्ट मशीन से गोपनीय जानकारी निकाली जा सकती थी। हमलावर को इसका शोषण करने के लिए नया मीडिया जोड़ने के लिए आवश्यक विशेषाधिकारों की आवश्यकता होती। लेकिन ये अक्सर व्यापक रूप से दिए जाते हैं। यह समस्या Opencast 10.6 और 11.0 में ठीक कर दी गई है। आप UNIX अनुमतियों या SELinux जैसी अनिवार्य पहुंच नियंत्रण प्रणालियों का उपयोग करके फ़ाइल सिस्टम पर Opencast की पढ़ने की पहुंच को सीमित करके इस समस्या को कम कर सकते हैं। हालाँकि, यह उन फ़ाइलों तक पहुंच को नहीं रोक सकता जिन्हें Opencast को पढ़ने की आवश्यकता है, और हम दृढ़ता से अपडेट करने की अनुशंसा करते हैं।
स्रोत
1opencast cve-2021-43821 संवेदनशील जानकारी लीक भेद्यता वातावरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।