Jellyfin은 오픈 소스 자체 호스팅 미디어 서버입니다. 10.9.0부터 10.11.10까지, POST /ClientLog/Document 엔드포인트는 Authorization 헤더의 클라이언트 및 버전 필드를 허용하고 클라이언트가 업로드한 로그 문서를 유지할 때 이를 디스크 상의 파일 이름의 구성 요소로 정제되지 않은 상태로 사용합니다. 결과적으로 관리자가 아닌 인증된 사용자는 클라이언트 필드에 ../ 시퀀스를 포함하여 Jellyfin이 Jellyfin 서비스 사용자가 접근할 수 있는 임의의 경로에 공격자가 제어하는 콘텐츠를 쓰도록 할 수 있습니다.
Jellyfin은 오픈 소스 자체 호스팅 미디어 서버입니다. 10.9.0부터 10.11.10까지, POST /ClientLog/Document 엔드포인트는 Authorization 헤더의 클라이언트 및 버전 필드를 허용하고 클라이언트가 업로드한 로그 문서를 유지할 때 이를 디스크 상의 파일 이름의 구성 요소로 정제되지 않은 상태로 사용합니다. 결과적으로 관리자가 아닌 인증된 사용자는 클라이언트 필드에 ../ 시퀀스를 포함하여 Jellyfin이 강제 .log 접미사를 사용하여 Jellyfin 서비스 사용자가 연결할 수 있는 임의의 경로에 공격자가 제어하는 콘텐츠를 쓰도록 할 수 있습니다. 이 취약점은 10.11.10에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준