預計閱讀 1 分鐘原文來源
重要更新概述
Plex 於本週發布新版 Plex Media Server 1.43.3 與 Plex Desktop 1.115.0,針對多項安全漏洞進行修補。官方未透露漏洞細節,但已向 CVE 資訊庫申請編號,並強烈建議所有伺服器與桌面使用者盡速更新。若在 NAS(網路儲存裝置)上執行 Plex,更新套件可能尚未上架套件管理員,使用者須自行下載安裝。
背景與歷史漏洞
2025 年 8 月,Plex 修補了一個嚴重的 認證漏洞(CVE‑2025‑34158,CVSS 分數 8.5),攻擊者可透過「/myplex/account」端點取得伺服器擁有者的帳號資訊與管理權杖,即使是非擁有者或權限較低的使用者也能存取。再搭配「/api/resources」的呼叫,可揭露擁有者所管理的其他伺服器,形成基礎設施偵測的攻擊鏈。
過去的安全事件亦顯示 Plex 常被利用:
- 2021 年 2 月,Plex 發佈熱修復(v1.21.3.4014 以上)阻止伺服器回應來自公網的 UDP 封包,防止 DoS(拒絕服務) 攻擊被放大。
- 2022 年 8 月的 LastPass 重大資安外洩,根源之一即是利用 CVE‑2020‑5741(CVSS 7.2)在員工家用電腦植入鍵盤記錄程式(keylogger),進一步侵入企業帳號。
根據 Censys 資料,全球已有超過 36 萬台裝置公開 Plex Media Server 的 Web 介面,雖非全部皆受影響,但仍顯示攻擊面相當廣大。
可能影響與風險
- 未更新的伺服器:仍可能被利用上述舊有漏洞取得管理權杖,進而竊取媒體庫、觀看紀錄,甚至在內部網路中橫向移動。
- NAS 使用者:若套件管理員尚未同步新版,手動安裝的過程若出錯,可能導致服務中斷或設定遺失。
- 企業環境:Plex 常被作為內部媒體分發平台,若被攻破,攻擊者可藉此取得企業內部資源的資訊圖譜,為後續勒索或間諜行動鋪路。
後續建議與未來展望
-
立即升級至 1.43.3(伺服器)與 1.115.0(桌面),並確認升級成功。
-
NAS 使用者應檢查供應商的套件庫,若未提供新版,請依官方說明手動下載安裝,並備份設定檔。
-
加強存取控制:限制非必要的外部 IP 連線,僅允許內部 LAN 存取管理介面。
-
持續監測 CVE 公告:未來 AI 輔助的漏洞鏈接技術將加速攻擊速度,企業需建立快速偵測與修補流程。
隨著媒體串流服務的普及,Plex 的安全態勢將持續受到關注。唯有保持軟體即時更新、落實最小權限原則,才能在日益複雜的威脅環境中,保障個人與企業的數位資產安全。
分享
