
Este projeto destina-se apenas a pesquisa de segurança e uso autorizado; os usuários têm a responsabilidade e a obrigação de cumprir as leis e regulamentos locais.
#CVE-2021-21402 Leitura arbitrária de arquivos no Jellyfin
Resumo da vulnerabilidade
O Jellyfin é um sistema de mídia de software livre usado para controlar e gerenciar mídia e streaming. É uma alternativa ao Emby e ao Plex, fornecendo mídia de um servidor dedicado para dispositivos de usuário final por meio de vários aplicativos. O Jellyfin é baseado no framework .NET Core do Emby 3.5.2, a fim de oferecer total suporte multiplataforma.
Nas versões do Jellyfin anteriores à versão 10.7.1, solicitações maliciosamente construídas por um atacante permitem ler arquivos arbitrários do sistema de arquivos do servidor Jellyfin. Esse problema é mais comum quando o sistema operacional host é Windows. Servidores expostos à Internet pública podem ser comprometidos. O problema foi corrigido na versão 10.7.1. Como solução, os usuários podem restringir determinados acessos aplicando permissões de segurança rigorosas no sistema de arquivos.
Versões afetadas:
Jellyfin < 10.7.1
Solução
Atualize o Jellyfin para a versão segura (10.7.1): https://jellyfin.org/downloads/
Os usuários podem restringir determinados acessos aplicando permissões de segurança rigorosas no sistema de arquivos.