CVE-2021-21402
Acesso Arbitrário a Arquivos sem Autenticação no Jellyfin
- Publicado
- 23 de mar. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Jellyfin é um Sistema de Mídia de Software Livre. No Jellyfin antes da versão 10.7.1, com determinados endpoints, solicitações bem elaboradas permitirão leitura arbitrária de arquivos do sistema de arquivos de um servidor Jellyfin. Esse problema é mais prevalente quando o Windows é usado como sistema operacional host. Servidores expostos à Internet pública estão potencialmente em risco. Isso é corrigido na versão 10.7.1. Como alternativa, os usuários podem conseguir restringir algum acesso aplicando permissões de segurança estritas em seu sistema de arquivos; no entanto, é recomendável atualizar o mais rápido possível.
Fontes
3- CVE-2021-21402Exploit
Script de exploração em lote para CVE-2021-21402 (leitura arbitrária de arquivo no Jellyfin) que verifica vulnerabilidade de path traversal via solicitações GET para win.ini.
Exploit de prova de conceito baseado em Python para CVE-2021-21402, demonstrando a vulnerabilidade de leitura arbitrária de arquivos no servidor de mídia Jellyfin para testes e validação de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.