CVE-2021-42835
تم اكتشاف ثغرة في Plex Media Server حتى الإصدار 1.24.4.5081-e362dc1ee. يمكن للمهاجم (الذي لديه موطئ قدم في نقطة نهاية عبر حساب مستخدم بصلاحيات منخفضة)...
- تم النشر
- 08/12/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 65.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في Plex Media Server حتى الإصدار 1.24.4.5081-e362dc1ee. يمكن للمهاجم (الذي لديه موطئ قدم في نقطة نهاية عبر حساب مستخدم بصلاحيات منخفضة) الوصول إلى خدمة RPC المكشوفة لمكوّن خدمة التحديث. تتيح هذه الوظيفة الخاصة بـ RPC للمهاجم التفاعل مع وظائف RPC وتنفيذ كود من مسار يختاره (محلي، أو عن بُعد عبر SMB) بسبب حالة سباق TOCTOU. يتم تنفيذ هذا الكود في سياق خدمة تحديث Plex (التي تعمل بصلاحيات SYSTEM).
المصادر
1- PlEXcalaisonPoC
إثبات مفهوم لتصعيد الصلاحيات المحلية لخادم وسائط Plex - CVE-2021-42835
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.