
本プロジェクトは、セキュリティ研究および許可を得た場合にのみ使用されるものであり、その利用者は現地の法律および規制を遵守する責任と義務を負います。
#CVE-2021-21402 Jellyfin 任意ファイル読み取り
脆弱性の概要
Jellyfinは、メディアとストリーミングを制御・管理するためのフリーのソフトウェアメディアシステムです。これはEmbyやPlexの代替品であり、専用サーバーから複数のアプリケーションを介してエンドユーザーデバイスへメディアを提供します。JellyfinはEmby 3.5.2の.NET Coreフレームワークをベースとしており、完全なクロスプラットフォーム対応を実現しています。 Jellyfin 10.7.1において、攻撃者が悪意を持って構築したリクエストにより、Jellyfinサーバーのファイルシステムから任意のファイルを読み取ることが可能になります。WindowsをホストOSとして使用する場合、この問題はより一般的になります。インターネットに公開されたサーバーは脅威にさらされる可能性があります。この問題はバージョン10.7.1で修正されています。回避策として、ユーザーはファイルシステムに厳格なセキュリティ権限を適用することで、特定のアクセスを制限できます。
影響を受けるバージョン:
Jellyfin < 10.7.1
解決策
Jellyfin を安全なバージョン(10.7.1)へアップグレードする: https://jellyfin.org/downloads/
ユーザーはファイルシステムに厳格なセキュリティ権限を適用することで、特定のアクセスを制限する。