CERT/CC เปิดเผยช่องโหว่ Kaltura mwEmbed สองรายการที่ยังไม่มีแพตช์ — อ่านไฟล์และรันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน

CERT/CC เปิดเผยช่องโหว่สองรายการในไลบรารีเครื่องเล่นวิดีโอ HTML5 ของ Kaltura ที่เปิดทางให้ผู้โจมตีจากระยะไกลอ่านไฟล์บนเซิร์ฟเวอร์และรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ทั้งคู่มีต้นเหตุจากการ deserialize ที่ไม่ปลอดภัยในจุดเดียวกัน ยังไม่มีแพตช์ออกมา และ CERT/CC ระบุว่าติดต่อผู้ผลิตเพื่อประสานงานไม่ได้ ที่หนักกว่านั้นคือปลายทางที่มีปัญหายังเปิดอยู่บนโครงสร้าง CDN แบบใช้ร่วมกันของ Kaltura เอง



