SSRF: Sicherheitslücke in Mediensoftware Plex

Die Medienserver des Projekts Plex weisen eine Lücke auf, die sich auch über das Internet ausnutzen lässt. Der Fehler ist bereits bereinigt, die Nutzer sollten auf die aktuelle Version umsteigen - auch wenn die Software auf einem NAS läuft.

Artikel veröffentlicht am ,
Das Login der Plex-Server
Das Login der Plex-Server (Bild: SEC/Screenshot: Golem.de)

Der österreichische Sicherheitsforscher Stefan Viehböck von SEC hat eine Lücke in den Medienservern von Plex entdeckt. Die Programme sind über eine "Server Side Request Forgery" (SSRF) angreifbar. Dabei werden Fehler in Webservern ausgenutzt, indem durch manipulierte Aufrufe Systeme auch hinter einer Firewall zugänglich werden.

Stellenmarkt
  1. Softwareentwickler (w/m/d) .NET
    HAUX-LIFE-SUPPORT GmbH, Karlsbad
  2. Process Manager Fulfillment (m/w/d)
    Endress+Hauser Conducta GmbH+Co. KG, Gerlingen
Detailsuche

Das ist auch bei Plex der Fall, denn die Medienserver sind darauf ausgelegt, auch aus einem Heimnetz Inhalte beispielsweise auf ein Smartphone über das Internet zu streamen. Dazu ist eigentlich ein Login erforderlich, das sich aber durch den Fehler umgehen lässt. Dadurch werden auch auf dem Medienserver gelagerte Dateien zugänglich, zudem können die Accounts der Plex-Nutzer abgefragt werden. Weiterer Zugriff mit den korrekten Logindaten auf die Medieninhalte ist dann möglich. Wie das abläuft, ist auf einem Youtube-Video zu sehen.

Bei Plex handelt es sich um eine Abspaltung des bekannten Projekts XBMC. Die Anwendungen von Plex werden kommerziell vertrieben. Die Software ist recht beliebt, weil es sie für Windows, OS X, Linux sowie zahlreiche NAS-Systeme und auch für Android, iOS und Windows Phone 8 gibt. Auf allen Geräten bietet Plex eine ähnliche Benutzeroberfläche, welche die Nutzung und Verwaltung von Medien recht einfach macht.

Von dem Fehler betroffen sind aber nur die Serverversionen von Plex, nicht etwa die Apps für mobile Geräte. Der Bug steckt laut einem Advisory seines Entdeckers in allen bisherigen Versionen der Server, die eine Nummer kleiner als 0.9.9.3 tragen. Damit sind nicht nur die PCs und Macs betroffen, sondern auch die zahlreichen NAS-Geräte, auf denen der Plex-Server laufen kann. Die seit wenigen Tagen verfügbare Version 0.9.9.3 weist den Fehler nicht mehr auf.

Golem Karrierewelt
  1. First Response auf Security Incidents: Ein-Tages-Workshop
    14.11.2022, Virtuell
  2. Adobe Photoshop Grundkurs: virtueller Drei-Tage-Workshop
    08.-10.06.2022, Virtuell
Weitere IT-Trainings

Plex hat nach Entdeckung der Lücke laut der Beschreibung des Fehlers recht fix reagiert: Am 9. Februar 2014 kontaktierte Stefan Viehböck Plex, und bereits am 21. Februar gab es eine erste reparierte Version.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Ukrainekrieg
Erster Einsatz einer US-Kamikazedrohne dokumentiert

Eine Switchblade-Drohne hat offenbar einen russischen Panzer getroffen. Dessen Besatzung soll sich auf dem Turm mit Alkohol vergnügt haben.

Ukrainekrieg: Erster Einsatz einer US-Kamikazedrohne dokumentiert
Artikel
  1. Deutsche Bahn: 9-Euro-Ticket gilt nicht in allen Nahverkehrszügen
    Deutsche Bahn  
    9-Euro-Ticket gilt nicht in allen Nahverkehrszügen

    So einfach ist es dann noch nicht: Das 9-Euro-Ticket gilt nicht in allen Zügen, die mit einem Nahverkehrsticket genutzt werden können.

  2. Cerebras WSE-2: München verbaut riesigen KI-Chip
    Cerebras WSE-2
    München verbaut riesigen KI-Chip

    Als erster Standort in Europa hat das Leibniz-Rechenzentrum (LRZ) ein CS-2-System mit Cerebras' WSE-2 gekauft, welches effizient und schnell ist.

  3. WD Red: 7 US-Dollar für falsch beworbene NAS-Festplatte
    WD Red
    7 US-Dollar für falsch beworbene NAS-Festplatte

    Weil Western Digital einige NAS-Festplatten ohne Hinweis mit SMR-Technik verkauft hatte, muss der Hersteller dafür geradestehen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Days of Play: (u. a. PS5-Controller (alle Farben) günstig wie nie: 49,99€, PS5-Headset Sony Pulse 3D günstig wie nie: 79,99€) • Viewsonic Gaming-Monitore günstiger • Mindstar (u. a. MSI RTX 3090 24GB 1.599€) • Xbox Series X bestellbar • Samsung SSD 1TB 79€ [Werbung]
    •  /