Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el sistema de archivos de un servidor de Jellyfin (CVE-2021-21402)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/03/2021
Última modificación:
27/03/2021

Descripción

Jellyfin es un sistema multimedia de software libre. En Jellyfin versiones anteriores a 10.7.1, con determinados endpoints, las peticiones bien diseñadas permitirán la lectura de archivos arbitrarios desde el sistema de archivos de un servidor Jellyfin. Este problema es más frecuente cuando es usado Windows como el Sistema Operativo host. Unos servidores que están expuestos a la Internet pública están potencialmente en riesgo. Esto es corregido en versión 10.7.1. Como solución alternativa, los usuarios pueden ser capaces de restringir algunos accesos imponiendo permisos de seguridad estrictos en su sistema de archivos; sin embargo, se recomienda actualizar lo antes posible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jellyfin:jellyfin:*:*:*:*:*:*:*:* 10.7.1 (excluyendo)