CRITICAL🇬🇧 English

CVE-2023-30627

Stored XSS w Jellyfin Web umożliwiający RCE z uprawnieniami admina

CVSS 9.0v3.1pub. 2023-04-24upd. 2024-11-21

Jellyfin Web (klient webowy systemu multimedialnego Jellyfin) w wersjach od 10.1.0 do 10.8.9 zawiera podatność stored XSS w pliku device.js, która pozwala na wykonywanie dowolnych wywołań do endpointów REST API z uprawnieniami administratora. W połączeniu z podatnością CVE-2023-30626 podatność ta prowadzi do pełnego RCE na serwerze Jellyfin.

Pokaż oryginał (EN)

jellyfin-web is the web client for Jellyfin, a free-software media system. Starting in version 10.1.0 and prior to version 10.8.10, a stored cross-site scripting vulnerability in device.js can be used to make arbitrary calls to the `REST` endpoints with admin privileges. When combined with CVE-2023-30626, this results in remote code execution on the Jellyfin instance in the context of the user who's running it. This issue is patched in version 10.8.10. There are no known workarounds.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy skrypt JavaScript zapisywany trwale w aplikacji (stored XSS) poprzez plik device.js. Po wyświetleniu zainfekowanej treści przez zalogowanego administratora, złośliwy skrypt wykonuje się w jego kontekście bezpieczeństwa i może wywoływać dowolne endpointy REST API z pełnymi uprawnieniami administracyjnymi. Połączenie tej podatności z CVE-2023-30626 skutkuje zdalnym wykonaniem kodu (RCE) na instancji Jellyfin w kontekście użytkownika systemowego, na którym działa usługa.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem Jellyfin, wykonując dowolny kod zdalnie (RCE) z uprawnieniami konta systemowego uruchamiającego usługę, co może prowadzić do całkowitego przejęcia systemu, wycieku danych i naruszenia poufności, integralności oraz dostępności.

Mitygacja

Należy zaktualizować Jellyfin Web do wersji 10.8.10, w której podatność została załatana. Producent nie wskazuje żadnych znanych obejść (workarounds) — aktualizacja jest jedynym dostępnym środkiem zaradczym.

Kogo dotyczy

Jellyfin Web (jellyfin-web) w wersjach od 10.1.0 do 10.8.9 włącznie

Uwagi

Podatność wymaga interakcji użytkownika (UI:R) oraz posiadania konta w systemie (PR:L). Pełny efekt RCE jest osiągalny wyłącznie w połączeniu z podatnością CVE-2023-30626. Poprawka dostępna w commicie b88a5951e1a517ff4c820e693d9c0da981cf68ee w repozytorium jellyfin-web.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Jellyfin

    APP
    Jellyfin
    10.1.0 – 10.8.10 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2026-35033CRITICAL9.3PL ✓ten sam produkt

Jellyfin: odczyt dowolnych plików przez command injection w ffmpeg

CVE-2026-35031CRITICAL9.9PL ✓ten sam produkt

Jellyfin: RCE jako root przez path traversal w endpoincie przesyłania napisów

CVE-2026-31852CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność RCE w workflow GitHub Actions Jellyfin iOS

CVE-2026-35032HIGH8.6ten sam produkt

Jellyfin is an open source self hosted media server. Versions prior to 10.11.7 contain a vulnerability chain i...

CVE-2025-31499HIGH7.6ten sam produkt

Jellyfin is an open source self hosted media server. Versions before 10.10.7 are vulnerable to argument inject...