Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Plex ги повикува корисниците итно да ги ажурираат системите по поправање на повеќе необјавени безбедносни пропусти

Plex ги повикува корисниците да ги ажурираат своите инсталации до најновата верзија, откако беше објавено ажурирање со кое се поправаат повеќе безбедносни пропусти.

Поправките се достапни во Plex Media Server 1.43.3 и Plex Desktop 1.115.0. Сервисот за стриминг медиуми не откри детали за природата на пропустите, но наведе дека за нив се побарани CVE идентификатори.

„На сите сопственици на сервери и корисници на Desktop им препорачуваме да ја ажурираат најновата верзија што е можно поскоро“, соопшти Plex во објава оваа недела. „Ако користите Plex Media Server на NAS-уред, ажурираната верзија можеби сè уште не е достапна преку неговиот менаџер на пакети, но пакетот можете рачно да го инсталирате.“

Во август 2025 година, Plex отстрани безбедносен пропуст со висока сериозност (CVE-2025-34158, CVSS оцена: 8.5). Станува збор за проблем со автентикацијата кој произлегувал од тоа што endpoint-от:

/myplex/account

неправилно ги изложувал податоците за корисничката сметка на сопственикот на серверот, вклучително и неговиот административен access token, дури и кога endpoint-от бил пристапен од кој било автентициран корисник кој не е сопственик или има пониско ниво на привилегии.

Дополнително, последователен API повик до:

/api/resources

можел да се искористи за откривање на други сервери до кои има пристап сопственикот на серверот, со што потенцијално целата Plex инфраструктура на сопственикот можела да биде изложена на неовластен пристап.

Комбинацијата од овие два API повици создава синџир на експлоатација (exploit chain) кој може да доведе до откривање и мапирање на инфраструктурата.

Податоците од Censys покажуваат дека повеќе од 360.000 уреди ја изложуваат веб-интерфејс платформата на Plex Media Server. Сепак, важно е да се напомене дека не сите од овие уреди се ранливи.

Безбедносните пропусти во Plex Media Server повремено биле злоупотребувани од страна на напаѓачи.

Во февруари 2021 година, Plex објави безбедносно ажурирање со кое беше решен проблем што им овозможувал на напаѓачите да предизвикаат ранлив сервер да „рефлектира“ UDP-пакети, со цел да се зголеми обемот на DoS (Denial-of-Service) напад насочен кон друг сервер.

Hotfix-от (Plex Media Server v1.21.3.4014 или понова верзија) обезбедува серверот да одговара на UDP-барања само од локалната мрежа (LAN), а не од јавниот интернет (WAN).

Особено значајно е што нападот врз LastPass во август 2022 година бил извршен откако напаѓачите инсталирале keylogger малициозен софтвер на домашниот компјутер на еден вработен. До компјутерот дошле преку компромитирање на системот користејќи ранливост во Plex Media Server (CVE-2020-5741, CVSS оцена: 7.2).

Извори:

  • The Hacker News – Plex Urges Immediate Updates After Patching Multiple Undisclosed Security Flaws The Hacker News