Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /Videos/Id/hls/PlaylistId/SegmentId.SegmentContainer, /Images/Ratings/theme/name y /Images/MediaInfo/theme/name en Emby Server (CVE-2021-32833)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/09/2021
Última modificación:
16/09/2021

Descripción

Emby Server es un servidor multimedia personal con aplicaciones en muchos dispositivos. En Emby Server en Windows se presenta un conjunto de vulnerabilidades de lectura arbitraria de archivos. Se sabe que esta vulnerabilidad se presenta en la versión 4.6.4.0 y puede no estar parcheada en versiones posteriores. Las rutas vulnerables conocidas son /Videos/Id/hls/PlaylistId/SegmentId.SegmentContainer, /Images/Ratings/theme/name y /Images/MediaInfo/theme/name. Para conseguir más detalles, incluyendo el código de prueba de concepto, consulte la referencia GHSL-2021-051. Este problema puede conllevar a un acceso no autorizado al sistema, especialmente cuando Emby Server está configurado para ser accesible desde Internet

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emby:emby.releases:*:*:*:*:*:*:*:* 4.6.4.0 (incluyendo)


Referencias a soluciones, herramientas e información