
Pythonライブラリjellyfin-apiclient-pythonに、任意のコード実行が可能な重大な脆弱性(CVE-2024-48419)が報告された。攻撃者は細工したファイル名を通じて、影響を受けるシステム上で任意のコマンドを実行できる恐れがある。 これは、get_download_headers関数でfilenameパラメータが適切にサニタイズされないことに起因する。CVSSスコア9.8のCRITICALと評価されており、バージョン0.1.0以前が影響を受ける。ユーザーは、この脆弱性を解決するため、バージョン0.1.1以降への速やかなアップグレードが推奨される。 https://github.com/advisories/GHSA-vp62-r36r-9xqp
Post summary
A critical remote code execution vulnerability (CVE-2024-48419) in the jellyfin-apiclient-python library has been disclosed, with detailed technical data and a recommended patch via version upgrade.
