חברת Plex פנתה במייל ישירות למשתמשים עם בקשה דחופה לעדכן את שרת המדיה ואת אפליקציית שולחן העבודה בעקבות מספר פגיעויות אבטחה. החברה בחרה שלא לפרט את מהות הפגיעויות ומסרה רק שהוגשה בקשה להקצאת מספרי CVE, אך פנייה ישירה במייל היא צעד ש-Plex שומרת לאזהרות החמורות ביותר שלה — כך שלמרות חוסר הפירוט, מדובר בעדכון שלא כדאי לדחות.

| מזהה | טרם פורסם — לפי Plex, מספרי CVE התבקשו וטרם הוקצו |
| מוצר וגרסאות מושפעות | Plex Media Server גרסה 1.43.2 ומטה; Plex Desktop לפני גרסה 1.115.0 |
| חומרה (CVSS) | לא פורסם רשמית |
| מנוצל בפועל | אין דיווח על ניצול בשטח נכון לפרסום ההודעה |
| סטטוס תיקון | זמין — Plex Media Server 1.43.3 ו-Plex Desktop 1.115.0 |
מה קרה
Plex שחררה במקביל עדכון לשרת המדיה ולאפליקציית שולחן העבודה, וליוותה אותו בהודעת דוא"ל יזומה למשתמשים המריצים גרסאות פגיעות — פרקטיקה שהחברה נוקטת רק כשמדובר באזהרות המשמעותיות ביותר שלה. בעבר פרסמה Plex פגיעות עקיפת אימות דרך נקודת הקצה /myplex/account שחשפה טוקנים ופרטי תשתית פנימיים, כך שלפגיעויות בפלטפורמה הזו יכול להיות פוטנציאל השפעה משמעותי גם בלי הרצת קוד. חברת Censys מציינת כי מעל 360 אלף מכשירים חושפים כיום את ממשק הניהול של Plex Media Server לאינטרנט, אם כי לא כולם בהכרח פגיעים לבעיה הנוכחית.
נקודות לשים לב
- עדכנו את Plex Media Server לגרסה 1.43.3 ואת Plex Desktop לגרסה 1.115.0 בהקדם, גם ללא פרטים טכניים על הפגיעות עצמה.
- אם אתם מריצים Plex Media Server על NAS (למשל Synology או QNAP), בדקו אם החבילה המעודכנת כבר זמינה במנהל האפליקציות של המכשיר — לפי Plex ייתכן פער זמן, ובמקרה כזה יש להתקין את העדכון ידנית מאתר החברה.
- אם שרת המדיה שלכם חשוף לאינטרנט (גישה מרחוק דרך פורט מנותב), תעדפו אותו לעדכון מיידי לפני מכשירים שנגישים רק ברשת הפנימית.
- מכיוון שהחברה לא פרסמה פרטים טכניים, אי אפשר כרגע לדעת אם מדובר בפגיעות שדורשת גישת רשת בלבד או גם אינטראקציה של משתמש — עד לפרסום ה-CVE כדאי להתייחס לעדכון כדחוף באותה מידה בשני המקרים.
- אם אינכם יכולים לעדכן מיד, שקלו להגביל זמנית גישה מרחוק לשרת עד להשלמת העדכון.
מקורות: The Hacker News · SC World

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.