## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SOMATRASSS-CVE-2021-21402
#CVE-2021-21402 Jellyfin произвольное чтение файлов
Описание уязвимости
Jellyfin — это свободная программная медиасистема для управления медиа и потоковой передачей. Она является альтернативой Emby и Plex и доставляет медиа с выделенного сервера на устройства конечных пользователей через несколько приложений. Jellyfin основан на .NET Core фреймворке Emby 3.5.2 и обеспечивает полную кроссплатформенную поддержку. В версии Jellyfin 10.7.1 злонамеренно сформированный запрос позволяет читать произвольные файлы из файловой системы сервера Jellyfin. Когда в качестве ОС хоста используется Windows, эта проблема более распространена. Серверы, доступные из публичного Интернета, могут быть под угрозой. В версии 10.7.1 эта проблема исправлена. В качестве обходного решения пользователи могут ограничить определённый доступ, установив строгие разрешения безопасности в файловой системе.
Затронутые версии:
Jellyfin < 10.7.1
Решение
1. Обновите Jellyfin до безопасной версии (10.7.1): https://jellyfin.org/downloads/
2. Пользователи могут ограничить определённый доступ, установив строгие разрешения безопасности в файловой системе.