CVE-2021-43821
File accessibili a soggetti esterni in Opencast
- Pubblicato
- 14 dic 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 79,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Opencast è un sistema Open Source per la registrazione di lezioni e la gestione video per l'istruzione. Opencast prima delle versioni 9.10 o 10.6 consente riferimenti a URL di file locali nei media package importati, permettendo agli attaccanti di includere file locali dalle macchine host di Opencast e renderli disponibili tramite l'interfaccia web. Prima di Opencast 9.10 e 10.6, Opencast apriva e includeva file locali durante le importazioni. Gli attaccanti potevano sfruttare questa vulnerabilità per includere la maggior parte dei file locali a cui il processo ha accesso in lettura, estraendo segreti dalla macchina host. Un attaccante dovrebbe disporre dei privilegi necessari per aggiungere nuovi media per sfruttare questa vulnerabilità. Tuttavia, questi privilegi sono spesso concessi ampiamente. Il problema è stato risolto in Opencast 10.6 e 11.0. È possibile mitigare questo problema limitando l'accesso in lettura che Opencast ha ai file sul file system utilizzando i permessi UNIX o sistemi di controllo degli accessi obbligatori come SELinux. Questo non può impedire l'accesso ai file che Opencast deve leggere, pertanto consigliamo vivamente di aggiornare.
Fonti
1opencast cve-2021-43821 ambiente di vulnerabilità di divulgazione di informazioni sensibili
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.