CVE-2021-42835
Plex Media Server के 1.24.4.5081-e362dc1ee तक के संस्करण में एक समस्या खोजी गई। एक हमलावर (जिसके पास कम-विशेषाधिकार वाले उपयोगकर्ता खाते के माध्यम से किसी एंडपॉइंट पर पहुंच है) अपडेट सेवा घटक की उजागर...
- प्रकाशित
- 8 दिस॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Plex Media Server के 1.24.4.5081-e362dc1ee तक के संस्करण में एक समस्या खोजी गई। एक हमलावर (जिसके पास कम-विशेषाधिकार वाले उपयोगकर्ता खाते के माध्यम से किसी एंडपॉइंट पर पहुंच है) अपडेट सेवा घटक की उजागर RPC सेवा तक पहुंच सकता है। यह RPC कार्यक्षमता हमलावर को RPC कार्यक्षमता के साथ इंटरैक्ट करने और TOCTOU रेस कंडीशन के कारण अपनी पसंद के पथ (स्थानीय, या SMB के माध्यम से दूरस्थ) से कोड निष्पादित करने की अनुमति देती है। यह कोड निष्पादन Plex अपडेट सेवा (जो SYSTEM के रूप में चलती है) के संदर्भ में होता है।
स्रोत
1- PlEXcalaisonPoC
Plex media server स्थानीय विशेषाधिकार वृद्धि poc - CVE-2021-42835
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।