
Данный проект предназначен исключительно для исследований в области безопасности и использования только при наличии авторизации. Его пользователи несут ответственность и обязаны соблюдать местные законы и нормативные акты.
#CVE-2021-21402 Jellyfin произвольное чтение файлов
Описание уязвимости
Jellyfin — это свободная программная медиасистема для управления медиа и потоковой передачей. Она является альтернативой Emby и Plex и доставляет медиа с выделенного сервера на устройства конечных пользователей через несколько приложений. Jellyfin основан на .NET Core фреймворке Emby 3.5.2 и обеспечивает полную кроссплатформенную поддержку. В версии Jellyfin 10.7.1 злонамеренно сформированный запрос позволяет читать произвольные файлы из файловой системы сервера Jellyfin. Когда в качестве ОС хоста используется Windows, эта проблема более распространена. Серверы, доступные из публичного Интернета, могут быть под угрозой. В версии 10.7.1 эта проблема исправлена. В качестве обходного решения пользователи могут ограничить определённый доступ, установив строгие разрешения безопасности в файловой системе.
Затронутые версии:
Jellyfin < 10.7.1
Решение
Обновите Jellyfin до безопасной версии (10.7.1): https://jellyfin.org/downloads/
Пользователи могут ограничить определённый доступ, установив строгие разрешения безопасности в файловой системе.