CVE

Vulnerabilidad en Jellyfin (CVE-2023-48702)

Severidad:
ALTA
Type:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
13/12/2023
Última modificación:
18/12/2023

Descripción

Jellyfin es un sistema para gestionar y transmitir medios. Antes de la versión 10.8.13, el endpoint `/System/MediaEncoder/Path` ejecuta un archivo arbitrario usando `ProcessStartInfo` a través de la función `ValidateVersion`. Un administrador malintencionado puede configurar un recurso compartido de red y proporcionar una ruta UNC a `/System/MediaEncoder/Path` que apunta a un ejecutable en el recurso compartido de red, lo que hace que el servidor Jellyfin ejecute el ejecutable en el contexto local. El endpoint se eliminó en la versión 10.8.13.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jellyfin:jellyfin:*:*:*:*:*:*:*:* 10.8.13 (excluyendo)