Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Plex recomienda actualizar inmediatamente tras corregir varios fallos de seguridad no revelados


Plex insta a sus usuarios a actualizar el Media Server y la aplicación de escritorio a las últimas versiones para corregir múltiples fallos de seguridad. Aunque no se detallaron todos los errores, anteriormente se detectó una vulnerabilidad grave que exponía datos administrativos y la infraestructura del servidor. Se recomienda realizar la instalación manual si la actualización no aparece aún en los gestores de paquetes de dispositivos NAS.









Plex te insta a que actualices tus instancias a la última versión tras el lanzamiento de una actualización que corrige múltiples fallos de seguridad.

Las correcciones están disponibles en Plex Media Server 1.43.3 y Plex Desktop 1.115.0. El servicio de streaming de medios no ha dado detalles sobre cuáles son esos problemas, pero ha indicado que se han solicitado identificadores CVE para ellos.

"Recomendamos a todos los propietarios de servidores y usuarios de Desktop que actualicen a la última versión lo antes posible", dijo Plex en un anuncio esta semana. "Si ejecutas Plex Media Server en un dispositivo NAS, es posible que la versión actualizada aún no esté disponible en su gestor de paquetes, pero puedes instalar el paquete manualmente".

En agosto de 2025, Plex solucionó un fallo de seguridad de severidad alta (CVE-2025-34158 , puntuación CVSS: 8.5), un error de autenticación derivado de que el endpoint "/myplex/account" exponía incorrectamente los detalles de la cuenta del propietario del servidor, incluido su token de acceso administrativo, incluso cuando era accedido por cualquier usuario autenticado que no fuera el propietario o que tuviera menos privilegios.

Además, una llamada posterior a la API "/api/resources" puede usarse para revelar otros servidores accesibles por ese propietario, exponiendo potencialmente toda la infraestructura de Plex del propietario a accesos no autorizados. La combinación de las dos llamadas a la API crea una cadena de explotación que puede conducir al descubrimiento de la infraestructura.

Datos de Censys muestran que hay más de 360.000 dispositivos que exponen la interfaz web de Plex Media Server, aunque cabe señalar que no todos son vulnerables.

Las vulnerabilidades en Plex Media Server han sido explotadas por actores de amenazas de vez en cuando. En febrero de 2021, Plex lanzó una actualización de seguridad para resolver un problema que permitía a los atacantes hacer que un servidor afectado "reflejara" paquetes UDP para aumentar el volumen de un ataque de denegación de servicio (DoS) contra otro servidor.

El parche (Plex Media Server v1.21.3.4014 o posterior ) garantiza que el servidor solo responderá a solicitudes UDP de la red local (LAN) y no de la internet pública (WAN).

Cabe destacar que la brecha de LastPass de agosto de 2022 fue impulsada por atacantes que implantaron un malware keylogger en el ordenador personal de un empleado tras comprometerlo a través de una vulnerabilidad de Plex Media Server (CVE-2020-5741, puntuación CVSS: 7.2).

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.