سرورهای پلِکس در معرض آسیبپذیری
به گزارش کارگروه امنیت سایبربان؛ بیش از 36 هزار سرور پلِکس (Plex Media)، که به صورت آنلاین در معرض دید عموم قرار دارند، همچنان در برابر آسیبپذیریهای امنیتی متعدد، پچ نشدهاند و در برابر حملات آسیبپذیر هستند.
پلِکس یک هفته پیش از کاربران خواست تا سرورهای رسانهای خود را فوراً در برابر مشکلات امنیتی که هنوز فاقد شناسه CVE برای ردیابی آسان هستند، ایمن کنند.
این نقصهای امنیتی Plex Media Server نسخه ۱.۴۳.۲ و قبل از آن را تحت تأثیر قرار دادند.
به کسانی که از نسخههای آسیبدیده استفاده میکنند، توصیه شد تا در اسرع وقت سیستمهای خود را با ارتقاء نصبهای Plex Media Server به نسخه ۱.۴۳.۳ (منتشر شده در ۱۹ می امسال) و کلاینتهای «Plex Desktop» خود به ۱.۱۱۵.۰ (منتشر شده در ۱۳ اوت) که میتوان از صفحه مدیریت سرور یا صفحه دانلودهای رسمی دانلود کرد، ایمن کنند.
پلِکس گفت:
«ما اخیراً Plex Media Server 1.43.3 و Plex Desktop 1.115.0 را برای رفع تعدادی از مشکلات امنیتی منتشر کردیم. به همه دارندگان سرور و کاربران دسکتاپ توصیه میکنیم که در اسرع وقت به آخرین نسخه بهروزرسانی کنند. درخواست CVE شده است و ما به محض انتشار، جزئیات بیشتری را در این تاپیک ارائه خواهیم داد. اگر Plex Media Server را روی یک دستگاه NAS اجرا میکنید، ممکن است نسخه بهروز شده هنوز در مدیریت بستههای آنها موجود نباشد، اما میتوانید بسته را به صورت دستی نصب کنید.»
سازمان امنیتی غیرانتفاعی «Shadowserver» هشدار داد:
«در سال جدید ما در پاسخ به توصیهای که توسط پلِکس برای نسخه ۱.۴۳.۲ و قبل از آن صادر شده، روزانه نسخههای پچ نشده Plex Media Server را اسکن/گزارش میکنیم. بیش از ۳۶ هزار نمونه هنوز پچ نشده یافت شدهاند. هیچ CVE صادر نشده است، به این معنی که آسیبپذیریها برای جامعه امنیتی نامرئی هستند و پاسخ مؤثر را محدود میکنند.»
اگرچه پلِکس تاکنون هیچ جزئیاتی در مورد این نقصها به اشتراک نگذاشته، اما کاربران باید هشدار شرکت را دنبال کنند و سرورهای خود را قبل از اینکه مهاجمان پچها را مهندسی معکوس و یک سوءاستفاده ایجاد کنند، ایمن نمایند، زیرا این یکی از موارد بسیار محدودی است که در آن به مشتریان ایمیل زده شده است که در اسرع وقت سیستمهای خود را پچ کنند.
در ماه اوت سال قبل، پلِکس به کاربران هشدار داد که یک آسیبپذیری با شدت بالا را پچ کنند که اکنون با عنوان CVE-2025-34158 ردیابی میشود و میتواند برای سرقت اعتبارنامههای صاحب سرور مورد سوءاستفاده قرار گیرد.
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) نیز دو سال قبل یک نقص اجرای کد از راه دور Plex Media Server (CVE-2020-5741) را به عنوان یک نقص فعال مورد سوءاستفاده قرار گرفته علامتگذاری کرد که میتواند به مهاجمان اجازه دهد سرور را مجبور به اجرای کد مخرب کنند. احتمالاً از این آسیبپذیری برای هک کردن رایانه یک مهندس ارشد DevOps در LastPass استفاده شده که منجر به نقض گسترده دادهها در ماه اوت سال 2022 پس از سرقت اعتبارنامهها توسط مهاجمان و به خطر انداختن خزانه شرکتی LastPass شده است. در همان ماه، پلِکس به کاربران در مورد نقض دادهها اطلاع و هشدار داد که پس از دسترسی مهاجمان به پایگاه دادهای حاوی ایمیلها، نامهای کاربری و اعتبارنامههای رمزگذاری شده، رمزهای عبور خود را مجدداً تنظیم کنند.