
CVE-2021-33959
Pode-se observar que o serviço Plex escuta nas quatro portas udp 32410, 32412, 32413 e 32414. Através da análise do payload de ataque e usando como referência o formato de mensagem da requisição de consulta de dispositivo, desenvolvemos um software para enviar pacotes udp com o payload de ataque M-SEARCH * HTTP/1.1 para essas portas e capturar pacotes a fim de identificar o IP de origem da reflexão. Por fim, descobrimos que tanto 32410 quanto 32414 respondem. A reprodução do ataque é mostrada na figura a seguir:
echo "M-SEARCH * HTTP/1.1" | nc -4u 32410

plex media server - anterior à 1.21