Jellyfin — это автономный медиасервер с открытым исходным кодом. До версии 10.11.10 специально созданный файл MKV, содержащий поддельные теги имени файла, можно было использовать для очистки отсутствующего пути во время воспроизведения. Jellyfin рассматривает тег имени файла MKV во вложениях MKV как доверенный и передает его в необработанном виде в Path.Combine(attachmentFolder, fileName) внутри PathManager.GetAttachmentPath.
Поскольку Path.Combine .NET не нормализует .. и не отклоняет корневой второй аргумент, созданный MKV может перенаправить извлечение вложений MKV Jellyfin на любой абсолютный путь на диске. Это срабатывает при любом воспроизведении затронутого видео на клиенте, который по умолчанию пытается записать субтитры.g Эта уязвимость исправлена в версии 10.11.10.
Показать оригинальное описание (EN)
Jellyfin is an open source self hosted media server. Prior to 10.11.10, a specifically crafted MKV file containing forged filename tags can be leveraged to exploit missing path sanitization during playback. Jellyfin treats the MKV file name tag on MKV attachments as trusted and passes it unsanitized into Path.Combine(attachmentFolder, fileName) inside PathManager.GetAttachmentPath. Because .NET's Path.Combine neither normalises .. nor rejects a rooted second argument, a crafted MKV can redirect Jellyfin's MKV attachment extraction to any absolute path on disk. This triggers on any playback action of the affected video on a client which will attempt to burn in the subtitles by default.g This vulnerability is fixed in 10.11.10.
Характеристики атаки
Последствия
Строка CVSS v4.0