Plex Media Server: Zugriff für Angreifer

Der Plex Media Server ist eine Software, mit der Nutzer ihre eigenen Filme,
Serien, Musik und Fotos zentral verwalten und auf unterschiedliche Geräte wie
Smart-TVs, Smartphones oder Streaming-Boxen streamen können.

Obwohl die Entwickler im August eine kritische Authentifizierungslücke im Plex
Media Server geschlossen haben, bestehen weiterhin mehrere schwerwiegende
Zugriffssicherheitsprobleme. Diese betreffen vor allem die Verwaltung von
Zugriffstokens und ermöglichen unautorisierten, teils dauerhaften Zugriff sowie
eine Ausweitung von Nutzerrechten. Zudem wird das Sperren kompromittierter
Zugangsdaten erheblich erschwert. Nutzer sollten ihre Zugriffsmöglichkeiten
daher vorsorglich einschränken.

Konkret können Angreifer bis einschließlich Version 1.42.2 mithilfe temporärer
Tokens dauerhafte Zugangstokens erzeugen. Auch Geräte-Tokens werden nicht
ausreichend geprüft und lassen sich missbräuchlich verwenden, selbst wenn das
jeweilige Gerät keinem Konto zugeordnet ist. Weitere Schwachstellen im
plex.tv-Backend ermöglichen das Abgreifen fremder Tokens über API-Endpunkte.
Mehrere dieser Lücken gelten als hochriskant und sind bislang nicht vollständig
behoben.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben