
Jellyfin Media Server में क्रिटिकल पाथ ट्रैवर्सल से RCE भेद्यता (CVSS 9.9)। इसमें प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, तकनीकी विश्लेषण और डिटेक्शन टूल शामिल हैं।
Jellyfin मीडिया सर्वर में एक गंभीर पाथ ट्रैवर्सल भेद्यता प्रमाणित उपयोगकर्ताओं को "Upload Subtitles" अनुमति के साथ डिस्क पर किसी भी स्थान पर फ़ाइलें अपलोड करने की अनुमति देती है। सबटाइटल अपलोड एंडपॉइंट में अनियंत्रित Format फ़ील्ड का फायदा उठाकर, हमलावर संवेदनशील स्थानों पर फ़ाइलें लिख सकते हैं, संवेदनशील डेटा निकाल सकते हैं, विशेषाधिकार बढ़ा सकते हैं, और अंततः LD_PRELOAD इंजेक्शन के माध्यम से रूट के रूप में मनमाना कोड निष्पादित कर सकते हैं।
Jellyfin एक मुफ़्त और ओपन-सोर्स मीडिया सर्वर है जिसे आपके व्यक्तिगत मीडिया संग्रह को प्रबंधित करने और स्ट्रीम करने में मदद करने के लिए डिज़ाइन किया गया है। यह व्यावसायिक मीडिया सर्वर के समान कार्यक्षमता प्रदान करता है, लेकिन पूर्ण स्रोत कोड पारदर्शिता और सामुदायिक नियंत्रण के साथ।
Jellyfin Media Server (Port 8096)
/ | \
/ | \
Web UI REST API Media Streams
(Browser) (Authenticated) (Subtitle Upload)
|
/System/Info/Public (unauthenticated)
/Videos/{itemId}/Subtitles (vulnerable)
/Library/Collections (admin)
Client Devices > Network > Jellyfin Server > Database + Storage | /var/lib/jellyfin/ /etc/ld.so.preload (writable via vulnerability)
---
## भेद्यता गहन विश्लेषण
### मूल कारण विश्लेषण
यह भेद्यता सबटाइटल अपलोड एंडपॉइंट (`/Videos/{itemId}/Subtitles`) में मौजूद है, जो फ़ाइल अपलोड स्वीकार करता है और उन्हें डिस्क पर संग्रहीत करता है। महत्वपूर्ण दोष Format फ़ील्ड पैरामीटर के अपर्याप्त सत्यापन में निहित है।
#### भेद्य कोड पैटर्न
एंडपॉइंट Format फ़ील्ड को उचित रूप से सत्यापित या सैनिटाइज़ किए बिना सबटाइटल अपलोड संसाधित करता है:```
POST /Videos/{itemId}/Subtitles HTTP/1.1
Content-Type: multipart/form-data
[Binary subtitle data]
Format: /../../../etc/ld.so.preload
Language: en
Format पैरामीटर उपशीर्षक प्रारूप (srt, vtt, ass, आदि) निर्दिष्ट करने के लिए होता है, लेकिन इसके बजाय इसे फ़ाइल पथ के भाग के रूप में मान लिया जाता है:``` Base Path: /var/lib/jellyfin/subtitles/ User Input: /../../../etc/ld.so.preload Result: /var/lib/jellyfin/subtitles/../../../etc/ld.so.preload Resolved: /etc/ld.so.preload (via path traversal)
### आक्रमण श्रृंखला का विवरण
यह भेद्यता कई कमजोरियों को आपस में जोड़कर रूट के रूप में दूरस्थ कोड निष्पादन प्राप्त करती है:```
Step 1: Subtitle Upload with Path Traversal
POST /Videos/{itemId}/Subtitles
Format: /../../../etc/ld.so.preload
|
v
Step 2: Arbitrary File Write
Write attacker-controlled data to /etc/ld.so.preload
|
v
Step 3: File Read via .strm Files
Create .strm files pointing to sensitive paths
Extract database contents and credentials
|
v
Step 4: Database Extraction
Access /jellyfin/jellyfin.db via .strm
Extract admin user hashes
|
v
Step 5: Admin Privilege Escalation
Reset admin password or create new admin account
|
v
Step 6: RCE via LD_PRELOAD Injection
LD_PRELOAD=/path/to/malicious.so java
Arbitrary code execution as root
Input Validation Failure:
Format Field Validation: Expected: srt | vtt | ass | ssa | sub | subrip Actual: /../../../etc/ld.so.preload Result: NO VALIDATION > PATH TRAVERSAL ALLOWED
File Write Operation: String Concatenation: "/subtitles/" + user_format + ".srt" | NO CANONICALIZATION: Path component not resolved before write NO WHITELIST: Format values not restricted NO BOUNDS CHECK: ".." sequences not filtered | v Final Path: /etc/ld.so.preload (EXPLOITED)
### LD_PRELOAD शोषण
LD_PRELOAD तकनीक लिनक्स सिस्टम पर विशेषाधिकार वृद्धि और कोड निष्पादन की एक शक्तिशाली विधि है:```
LD_PRELOAD Injection Flow:
1. Attacker writes malicious .so (shared object) to /etc/ld.so.preload
/etc/ld.so.preload contents:
/path/to/attacker.so
2. Java process starts (Jellyfin runs on Java):
kernel > execve("java", ...) > glibc initialization
|
v
Check /etc/ld.so.preload
|
v
Load attacker.so FIRST
|
v
Execute attacker code
(BEFORE Java main())
3. Code Execution Context:
Process Owner: root (Jellyfin typically runs as root)
Permissions: Full system access
Timing: Before application initialization
Detection: Minimal (malicious code runs early)
4. Attacker Capabilities:
> Create reverse shell with full root privileges
> Extract sensitive data before application starts
> Modify Java application behavior
> Persist via cron jobs or systemd services
> Establish C2 communication
User Level Access > Path Traversal > Write /etc/ld.so.preload | v (Next process execution) | Kernel reads /etc/ld.so.preload > Loads attacker .so | v Malicious code executes in root context | v Full system compromise
---
## प्रभाव विश्लेषण
### गोपनीयता
**गंभीर** - संपूर्ण सूचना प्रकटीकरण
- डेटाबेस निष्कर्षण: एडमिन क्रेडेंशियल, उपयोगकर्ता पासवर्ड, API कुंजियाँ
- उपशीर्षक फ़ाइलों और मीडिया मेटाडेटा का जोखिम
- संवेदनशील डेटा वाली कॉन्फ़िगरेशन फ़ाइल तक पहुंच
- आगे के शोषण के लिए सिस्टम जानकारी एकत्र करना
### अखंडता
**गंभीर** - सिस्टम-व्यापी फ़ाइल संशोधन
- डिस्क पर किसी भी स्थान पर मनमानी फ़ाइल लिखना
- एप्लिकेशन बाइनरी संशोधन
- सिस्टम कॉन्फ़िगरेशन में छेड़छाड़
- डेटाबेस भ्रष्टाचार या हेरफेर
### उपलब्धता
**गंभीर** - सेवा व्यवधान और अस्वीकृति
- LD_PRELOAD में दुर्भावनापूर्ण .so के माध्यम से सिस्टम शटडाउन या क्रैश
- बड़ी फ़ाइल लेखन के माध्यम से डिस्क स्थान समाप्ति
- प्रोसेस किलिंग या संसाधन अभाव
- पूर्ण सेवा अनुपलब्धता
### प्रभावित घटक
- Jellyfin मीडिया सर्वर प्रक्रिया (अधिकांश परिनियोजनों में रूट के रूप में चल रही)
- ऑपरेटिंग सिस्टम कर्नेल और लाइब्रेरी
- संग्रहीत मीडिया और मेटाडेटा
- उपयोगकर्ता प्रमाणीकरण प्रणालियाँ
- glibc से जुड़े सिस्टम-व्यापी प्रक्रियाएँ
### व्यावसायिक प्रभाव
- **डेटा उल्लंघन:** सभी संग्रहीत क्रेडेंशियल और उपयोगकर्ता डेटा से समझौता
- **सेवा आउटेज:** Jellyfin और संभावित रूप से अन्य सेवाएँ अनुपलब्ध हो जाती हैं
- **पार्श्व गति:** समझौता किया गया सिस्टम नेटवर्क हमलों के लिए पिवट पॉइंट बन जाता है
- **अनुपालन उल्लंघन:** यदि PII उजागर हो तो GDPR, CCPA, HIPAA उल्लंघन
- **आपूर्ति श्रृंखला जोखिम:** यदि Jellyfin साझा या उद्यम मीडिया प्रदान करता है
---
## प्रभावित संस्करण
| संस्करण | स्थिति | टिप्पणियाँ |
|---------|--------|-------|
| < 10.8.0 | संवेदनशील | मूल भेद्यता मौजूद |
| 10.8.0 - 10.11.6 | संवेदनशील | पाथ ट्रैवर्सल और RCE संभव |
| 10.11.7+ | पैच किया गया | प्रारूप फ़ील्ड सही ढंग से सत्यापित |
| 10.12.0+ | पैच किया गया | सुरक्षा सुधार के साथ नवीनतम संस्करण |
### संस्करण का पता लगाना
भेद्यता का पता `/System/Info/Public` एंडपॉइंट से संस्करण स्ट्रिंग की जाँच करके लगाया जा सकता है:```
GET /System/Info/Public HTTP/1.1
Host: jellyfin-server:8096
Response:
{
"ServerName": "MyJellyfin",
"Version": "10.10.3", < Vulnerable
"ProductName": "Jellyfin",
"StartupWizardCompleted": true
}
CVE-2026-35031_Jellyfin_RCE_detector.py स्क्रिप्ट स्वचालित भेद्यता पहचान प्रदान करती है।
pip install requests urllib3
#### उपयोग```bash
python CVE-2026-35031_Jellyfin_RCE_detector.py -t 10.0.0.5:8096
python CVE-2026-35031_Jellyfin_RCE_detector.py -t http://10.0.0.0/24
python CVE-2026-35031_Jellyfin_RCE_detector.py -t targets.txt -o results.json
-t, --target HOST[:PORT] or CIDR or FILE Single target, IP range, or file with targets -p, --port PORT Custom port (default: 8096) --timeout SECONDS Connection timeout (default: 10) -o, --output FILE Save results to JSON file -v, --verbose Enable verbose logging --no-ssl-verify Disable SSL certificate verification
#### उदाहरण आउटपुट```
[*] CVE-2026-35031 Jellyfin RCE Detection Scanner
[*] Target: http://10.0.0.5:8096
[*] Scan Time: 2026-04-15T12:00:00Z
[*] Detection method: /System/Info/Public version check
[*] Vulnerable: Jellyfin < 10.11.7
======================================================================
Target: http://10.0.0.5:8096
Scan Time: 2026-04-15T12:00:00Z
Risk Level: CRITICAL
======================================================================
Is Jellyfin: YES
Jellyfin Version: 10.10.3
Server Name: MediaServer
Operating System: Linux
Subtitle Endpoint: Accessible
Vulnerable: YES
*** VULNERABLE: Path traversal in subtitle upload ***
*** Chains to arbitrary file write and RCE as root via ld.so.preload ***
*** Upgrade to Jellyfin 10.11.7 immediately ***
======================================================================
Summary:
Total Targets: 1
Vulnerable: 1
Patched: 0
Unknown: 0
======================================================================
स्कैनर निम्नलिखित जाँच करता है:
/System/Info/Public एंडपॉइंट को क्वेरी करता हैVersion फ़ील्ड को पार्स करता हैCVE-2026-35031_Jellyfin_RCE.nse स्क्रिप्ट भेद्यता स्कैनिंग के लिए Nmap के साथ एकीकरण प्रदान करती है।
sudo cp CVE-2026-35031_Jellyfin_RCE.nse /usr/share/nmap/scripts/
sudo nmap --script-updatedb
#### उपयोग```bash
# Basic scan
nmap -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5
# Comprehensive scan with service detection
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5
# Scan entire subnet
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.0/24
# Aggressive scanning with timing
nmap -sV -p- --script CVE-2026-35031_Jellyfin_RCE -T4 10.0.0.5
# Export results to XML
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE -oX results.xml 10.0.0.5
PORT STATE SERVICE VERSION 8096/tcp open http Jellyfin Media Server 10.10.3 | CVE-2026-35031_Jellyfin_RCE: | VULNERABLE: | Jellyfin Subtitle Path Traversal to RCE (CVE-2026-35031) | State: VULNERABLE | Risk level: CRITICAL | CVSS Score: 9.9 | Jellyfin Version: 10.10.3 | Fixed Version: 10.11.7 | Description: | Jellyfin 10.10.3 is vulnerable to CVE-2026-35031. The subtitle | upload endpoint (/Videos/{itemId}/Subtitles) does not validate | the Format field, allowing path traversal and arbitrary file write. | This chains into remote code execution as root via LD_PRELOAD. | Vulnerability Chain: | 1. POST /Videos/{itemId}/Subtitles with Format=/../../../etc/ld.so.preload | 2. Arbitrary file write to /etc/ld.so.preload | 3. Database extraction via .strm files | 4. Admin privilege escalation | 5. RCE as root via LD_PRELOAD injection | Affected Endpoint: /Videos/{itemId}/Subtitles | Authentication Required: YES (non-admin user) | References: | https://nvd.nist.gov/vuln/detail/CVE-2026-35031 | https://github.com/jellyfin/jellyfin/security/advisories/GHSA-9p5f-5x8v-x65m |_ https://github.com/jellyfin/jellyfin/releases/tag/v10.11.7
#### स्क्रिप्ट पैरामीटर```bash
# Custom timeout for slow networks
nmap --script CVE-2026-35031_Jellyfin_RCE --script-args timeout=30 10.0.0.5
# Debug mode for troubleshooting
nmap --script CVE-2026-35031_Jellyfin_RCE -d 10.0.0.5
# Aggressive version detection
nmap -sV --version-intensity 9 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5
Jellyfin सर्वर लॉग (/var/log/jellyfin/jellyfin.log)```
[ERR] Error processing subtitle upload: Invalid path characters detected
[ERR] Exception in subtitle handling: DirectoryNotFoundException
[ERR] Unauthorized file system access attempt
[WARN] Unusual subtitle format detected: /../../../
[ERR] Security violation: Path traversal attempt blocked
**सिस्टम लॉग्स** (`/var/log/syslog` या `/var/log/messages`)```
subtitle upload process: segmentation fault (core dumped)
kernel: [security] Attempted to load from LD_PRELOAD: /etc/ld.so.preload
ld.so.preload: permission denied or file corrupted
Java process crashed after LD_PRELOAD initialization
Unexpected behavior from root-level Java process
संशोधित सिस्टम फ़ाइलें``` /etc/ld.so.preload - Should not contain any paths if not configured /lib/x86_64-linux-gnu/ - Look for suspicious .so files created recently /var/lib/jellyfin/subtitles - Check for files outside normal naming /etc/passwd - Verify no unauthorized access or modification /var/lib/jellyfin/db - Database timestamps may indicate extraction
**उपशीर्षक निर्देशिका में संदिग्ध फ़ाइल पथ**```
/../../../etc/ld.so.preload
/../../../root/.ssh/authorized_keys
/../../../var/lib/jellyfin/jellyfin.db
../../../proc/self/environ
संदिग्ध HTTP अनुरोध``` POST /Videos/[0-9]+/Subtitles
Encoded Payloads: %2e%2e%2f (URL encoded ../) ..%252f (Double encoded ../) ....// (Bypass patterns)
**Jellyfin प्रक्रिया से आउटबाउंड कनेक्शन**```
Reverse shells to external IPs
Connections to known C2 infrastructure
DNS requests to anomalous domains
Sudden spike in network traffic after failed subtitle upload
Jellyfin प्रक्रिया विसंगतियाँ``` java process executing system commands java process spawning shell processes (/bin/bash, /bin/sh) java process opening connections to unusual ports java process reading system files like /etc/shadow Unusual CPU or memory usage spikes Child processes with different UID than parent
### डेटाबेस संकेतक
**Jellyfin डेटाबेस परिवर्तन** (`jellyfin.db`)```
New admin user created outside normal workflow
Admin password changed without admin action
API keys/tokens created unexpectedly
Unusual activity in audit logs
Jellyfin को तुरंत अपग्रेड करें ```bash
docker pull jellyfin/jellyfin:latest docker-compose down docker-compose up -d
sudo apt-get update sudo apt-get install --only-upgrade jellyfin
sudo dnf upgrade jellyfin
Jellyfin सेवा रोकें ```bash sudo systemctl stop jellyfin
शोषण की जाँच करें ```bash
ls -la /etc/ld.so.preload cat /etc/ld.so.preload
find /var/lib/jellyfin/subtitles -type f -newer /proc -ls
find /var/lib/jellyfin -type f -newermt "2026-04-14" -ls
सबटाइटल अपलोड अनुमति प्रतिबंधित करें ``` Jellyfin Web UI > Settings > Users Disable "Upload Subtitles" for all non-admin users Review all users with this permission
नेटवर्क विभाजन ```
sudo ufw allow from 192.168.1.0/24 to any port 8096 sudo ufw deny from any to any port 8096
फ़ाइल सिस्टम अनुमतियाँ ```bash
sudo usermod -s /usr/sbin/nologin jellyfin
sudo chmod 644 /etc/ld.so.preload sudo chmod 644 /etc/ld.so.conf
sudo chown -R jellyfin:jellyfin /var/lib/jellyfin sudo chmod 750 /var/lib/jellyfin
शोषण प्रयासों की निगरानी करें ```bash
वेब एप्लिकेशन फ़ायरवॉल (WAF) लागू करें ``` Block requests containing:
सुरक्षा मॉड्यूल सक्षम करें ```bash
sudo aa-enforce /etc/apparmor.d/usr.bin.java
sudo semanage fcontext -a -t jellyfin_home_t "/var/lib/jellyfin(/.*)?" sudo restorecon -R /var/lib/jellyfin
Jellyfin को Non-root User के रूप में चलाएँ ```bash
sudo useradd -r -s /usr/sbin/nologin jellyfin
sudo sed -i 's/User=.*/User=jellyfin/' /etc/systemd/system/jellyfin.service sudo systemctl daemon-reload sudo systemctl restart jellyfin
नियमित बैकअप लागू करें ```bash
sudo crontab -e
curl -s http://localhost:8096/System/Info/Public | jq .Version
cat /etc/ld.so.preload | wc -l # Should be 0 or contain only legitimate entries
ps aux | grep jellyfin | grep -v grep
sudo ufw status
---
## संदर्भ
### आधिकारिक स्रोत
- **NVD प्रविष्टि:** https://nvd.nist.gov/vuln/detail/CVE-2026-35031
- **GitHub सलाह:** https://github.com/jellyfin/jellyfin/security/advisories/GHSA-9p5f-5x8v-x65m
- **Jellyfin रिलीज़ v10.11.7:** https://github.com/jellyfin/jellyfin/releases/tag/v10.11.7
- **Jellyfin दस्तावेज़ीकरण:** https://docs.jellyfin.org
### संबंधित कमजोरियाँ और अनुसंधान
- CWE-22: पाथ ट्रैवर्सल - https://cwe.mitre.org/data/definitions/22.html
- LD_PRELOAD शोषण: https://www.gnu.org/software/libc/manual/html_node/Dynamic-Linker.html
- जावा प्रोसेस विशेषाधिकार उन्नयन पैटर्न
- सबटाइटल फ़ाइल प्रारूप विशिष्टताएँ (RFC मानक)
### सुरक्षा उपकरण और संसाधन
- Nmap: https://nmap.org
- Metasploit Framework: https://www.metasploit.com
- OWASP पाथ ट्रैवर्सल गाइड: https://owasp.org/www-community/attacks/Path_Traversal
---
## लेखक
**कमजोरी की खोज और दस्तावेज़ीकरण निम्न द्वारा किया गया:**
**Kerem Oruc** (@keraattin)
- GitHub: https://github.com/keraattin
- Twitter/X: https://twitter.com/keraattin
### योगदान
यदि आपके पास इस दस्तावेज़ या पहचान उपकरणों में सुधार हैं, तो कृपया पुल रिक्वेस्ट सबमिट करें या कोई इश्यू खोलें।
---
**अस्वीकरण:** यह दस्तावेज़ केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण प्रयोजनों के लिए है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। सुरक्षा मूल्यांकन करने से पहले हमेशा उचित अधिकार प्राप्त करें।
**अंतिम अद्यतन:** 2026-04-15 | **स्थिति:** प्रकाशित
| गुण | मान |
|---|
| CVE ID | CVE-2026-35031 |
| CVSS स्कोर | 9.9 (गंभीर) |
| CWE | CWE-22: किसी प्रतिबंधित निर्देशिका में पथनाम की अनुचित सीमा ('Path Traversal') |
| प्रभावित उत्पाद | Jellyfin Media Server |
| प्रभावित संस्करण | < 10.11.7 |
| पैच किया गया संस्करण | 10.11.7 और बाद के |
| भेद्यता प्रकार | Path Traversal + मनमानी फ़ाइल लेखन + RCE |
| प्रमाणीकरण आवश्यक | हाँ (गैर-एडमिन उपयोगकर्ता) |
| आवश्यक विशेषाधिकार | "Upload Subtitles" अनुमति |
| डिफ़ॉल्ट पोर्ट | 8096/TCP |
| GitHub एडवाइजरी | GHSA-9p5f-5x8v-x65m |
| पैच स्थिति | उपलब्ध और जारी |
| एक्सप्लॉइट सार्वजनिक | हाँ |
tail -f /var/log/jellyfin/jellyfin.log | grep -i subtitle
auditctl -w /etc/ld.so.preload -p wa -k ld_preload_changes
tar -tzf /backup/jellyfin-$(date +%Y%m%d).tar.gz > /dev/null
ऑडिट लॉगिंग सक्षम करें ```bash
auditctl -w /etc/ld.so.preload -p wa -k ld_preload_audit auditctl -w /var/lib/jellyfin -p wa -k jellyfin_audit
auditctl -a always,exit -F exe=/usr/bin/java -F arch=b64 -S execve -k jellyfin_exec