CVE-2021-42835
È stata scoperta una vulnerabilità in Plex Media Server fino alla versione 1.24.4.5081-e362dc1ee. Un attaccante (con un punto d'accesso su un endpoint...
- Pubblicato
- 8 dic 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 65,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata scoperta una vulnerabilità in Plex Media Server fino alla versione 1.24.4.5081-e362dc1ee. Un attaccante (con un punto d'accesso su un endpoint tramite un account utente a bassi privilegi) può accedere al servizio RPC esposto del componente del servizio di aggiornamento. Questa funzionalità RPC consente all'attaccante di interagire con la funzionalità RPC ed eseguire codice da un percorso a sua scelta (locale o remoto tramite SMB) a causa di una condizione di gara TOCTOU. Questa esecuzione di codice avviene nel contesto del servizio di aggiornamento di Plex (che viene eseguito come SYSTEM).
Fonti
1- PlEXcalaisonPoC
Plex media server - PoC di escalation dei privilegi locali - CVE-2021-42835
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.