
यह परियोजना केवल सुरक्षा अनुसंधान और अधिकृत परिस्थितियों में उपयोग के लिए है; इसके उपयोगकर्ताओं का कर्तव्य और दायित्व है कि वे स्थानीय कानूनों और विनियमों का पालन करें।
#CVE-2021-21402 Jellyfin मनमाना फ़ाइल पठन
भेद्यता परिचय
Jellyfin एक स्वतंत्र सॉफ्टवेयर मीडिया सिस्टम है जिसका उपयोग मीडिया और स्ट्रीमिंग को नियंत्रित और प्रबंधित करने के लिए किया जाता है। यह Emby और Plex का विकल्प है, यह कई अनुप्रयोगों के माध्यम से समर्पित सर्वर से अंतिम उपयोगकर्ता उपकरणों तक मीडिया पहुंचाता है। Jellyfin Emby 3.5.2 .NET कोर फ्रेमवर्क से संबंधित है, जो पूर्ण क्रॉस-प्लेटफ़ॉर्म समर्थन को सक्षम बनाता है।
Jellyfin 10.7.1 संस्करण में, हमलावर द्वारा दुर्भावनापूर्ण रूप से निर्मित अनुरोध Jellyfin सर्वर के फ़ाइल सिस्टम से किसी भी फ़ाइल को पढ़ने की अनुमति दे सकते हैं। जब Windows होस्ट OS के रूप में उपयोग किया जाता है, तो यह समस्या अधिक सामान्य होती है। सार्वजनिक इंटरनेट पर उजागर सर्वर खतरे में पड़ सकते हैं। यह समस्या संस्करण 10.7.1 में ठीक कर दी गई है। समाधान के रूप में, उपयोगकर्ता फ़ाइल सिस्टम पर सख्त सुरक्षा अनुमतियाँ लागू करके कुछ एक्सेस को सीमित कर सकते हैं।
प्रभावित संस्करण:
Jellyfin<10.7.1
समाधान
Jellyfin को सुरक्षित संस्करण (10.7.1) में अपग्रेड करें: https://jellyfin.org/downloads/
उपयोगकर्ता फ़ाइल सिस्टम पर सख्त सुरक्षा अनुमतियाँ लागू करके कुछ एक्सेस को सीमित कर सकते हैं।