跳到主要内容

高危

Plex Media Server(Windows)远程代码执行漏洞

2020-05-08 12:02:59 公开 ,2026-02-23 21:43:17 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-502 (Deserialization of Untrusted Data)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 04:28:24

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:P/I:P/A:P
CVSS v2 风险值
6.5
CVSS v3 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C
CVSS v3 风险值
7.2
CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.2

详细信息

漏洞类型
代码问题
漏洞描述
Plex Media Server是一套媒体播放器及媒体服务器软件。Plex Media Server(Windows)1.19.3之前版本中存在安全漏洞。允许远程攻击者(通过管理员权限验证)在当前操作系统用户的上下文中执行任意Python代码。当为给定插件加载Dict文件时,内容将在未经验证的情况下取消拾取。通过相机上载功能上载恶意文件并让媒体服务器执行该文件。可以通过将服务器数据目录设置为与启用相机上载的库的内容位置重叠来实现。
修复建议
从Plex网站升级至Plex Media Server的最新版本(1.19.3或更高版本): https://www.plex.tv/media-server-downloads/

参考链接