Версии 1.43.3 и 1.115.0 закрывают уязвимости Plex Media Server и Desktop

plex

Компания Plex распространяет обновления для медиасервера и настольного клиента, которые закрывают несколько уязвимостей. Проблемы затрагивают Plex Media Server версии 1.43.2 и более ранние, а также предыдущие сборки Plex Desktop. Разработчики рекомендуют всем владельцам серверов и пользователям десктопного приложения обновиться до актуальных версий: 1.43.3 для Plex Media Server и 1.115.0 для Plex Desktop.

Детали уязвимостей

Подробности об уязвимостях пока не раскрыты. Организация запросила идентификаторы CVE (Common Vulnerabilities and Exposures, общепринятая система регистрации уязвимостей) и планирует опубликовать детали после того, как они будут присвоены. Такая практика встречается в ситуациях, когда вендор хочет дать пользователям время на установку патчей до появления публичного технического описания проблемы. При этом отсутствие информации не означает, что риски незначительны.

Plex Media Server - это программа для создания личной медиатеки и потоковой передачи видео, музыки и фотографий на компьютеры, телевизоры, смартфоны и другие устройства. Сервер часто устанавливают на сетевые хранилища (NAS), которые работают круглосуточно и хранят большие объёмы данных. Если злоумышленник получит контроль над таким сервером, он сможет получить доступ к файлам пользователя, а при неудачной сетевой конфигурации - к другим устройствам в той же локальной сети. Некоторые владельцы открывают доступ к медиасерверу через интернет, чтобы смотреть контент вне дома, что расширяет поверхность возможной атаки.

Точный характер исправленных проблем не называется. В подобных случаях стандартными сценариями последствий могут быть удалённое выполнение кода, несанкционированный доступ к данным или нарушение работы сервиса. Однако строить предположения до официального описания не стоит. Достаточно понимать, что обновление затрагивает безопасность сервера и клиента, а значит, его установка не должна откладываться.

На Windows и macOS пользователи могут включить автоматические обновления или загрузить свежие установочные пакеты со страницы загрузки на сайте Plex. Владельцам Linux-систем для Debian-совместимых дистрибутивов предлагается пакет с расширением .deb, для Fedora и CentOS - пакет .rpm; установка выполняется штатными средствами пакетного менеджера. Для пользователей Docker необходимо обновить образ контейнера до актуальной версии, следуя документации в официальном репозитории проекта.

Отдельного внимания заслуживают сетевые хранилища. На устройствах NAS обновление может быть ещё не добавлено в каталог приложений производителя. В этом случае придётся скачать пакет для своей модели с сайта Plex и установить его вручную через веб-интерфейс хранилища. Производители называют раздел с приложениями по-разному - App Center, Applications, App Store, - но функция ручной установки обычно предусмотрена. Если возникают сложности, стоит обратиться к документации хранилища или тематическим разделам форума Plex. На NVIDIA Shield проверить наличие обновления можно через Google Play Store, где для установки достаточно открыть страницу приложения и подтвердить ожидающее обновление.

На момент публикации нет сведений о том, что эти уязвимости уже используются в реальных атаках. Тем не менее закрытие сразу нескольких проблем говорит о том, что исследователи могли найти уязвимые места в разных компонентах продукта. Отсутствие публичных технических деталей не должно успокаивать: злоумышленники часто анализируют изменения в коде после выхода патча и быстро готовят эксплойты для систем, которые не были обновлены. Период между публикацией обновления и появлением готовых инструментов атаки обычно невелик.

Владельцам NAS стоит проверить доступность новой версии вручную, даже если автоматическое обновление включено. На таких устройствах оно не всегда срабатывает своевременно из-за особенностей поставки пакетов производителем. Проверка занимает несколько минут, но позволяет избежать длительного окна уязвимости, когда проблема уже исправлена в коде, но ещё не устранена на конкретном устройстве. Регулярное обновление серверов, которые доступны из интернета или хранят чувствительные данные, остаётся одной из самых надёжных мер защиты от атак с использованием неизвестных или недавно раскрытых уязвимостей.

Ссылки

Комментарии: 0