Plex שלחה מייל אישי לבעלי השרתים הביתיים: עדכנו עכשיו, מה תוקן נספר אחר כך
המייל מ-Plex לא מפרט הרבה. הוא אומר שיצאה גרסה חדשה לשרת המדיה, שהיא מתקנת בעיות אבטחה, ושכדאי להתקין אותה מוקדם ככל האפשר. זהו. בלי מספר CVE, בלי דירוג חומרה ובלי הסבר מה בדיוק אפשר לעשות עם החולשות שנסגרו.
מה קרה
Plex היא התוכנה שמארגנת את אוסף הסרטים, הסדרות והמוזיקה שיושב על מחשב או על כונן רשת ביתי, ומשדרת אותם לטלוויזיה, לטלפון ולמחשב, גם כשאתם לא בבית. ב-1 בספטמבר פרסמה החברה הודעה קצרה בפורום הרשמי שלה: הגרסאות Plex Media Server 1.43.3 ו-Plex Desktop 1.115.0 מתקנות "מספר בעיות אבטחה", וכל מי שמריץ 1.43.2 או ישן יותר צריך לעדכן. במקביל נשלח מייל ישיר למשתמשים שעדיין מריצים גרסה חשופה. Plex הוסיפה שהיא ביקשה מספרי CVE ותפרסם פרטים כשיונפקו, ושמי שמריץ את השרת על NAS עלול לגלות שהגרסה החדשה עוד לא זמינה במנהל החבילות של היצרן ויצטרך להתקין אותה ידנית.
הגרסאות המתקנות עצמן יצאו כבר באוגוסט. מה שקרה השבוע הוא שהחברה החליטה לרדוף אחרי מי שלא עדכן, וזה נדיר אצלה. BleepingComputer מציין שזו אחת הפעמים הבודדות ש-Plex טרחה לשלוח מייל אישי בגלל חולשות.
למה זה חשוב לכם
שרת מדיה ביתי הוא מחשב שדולק כל היום, מחזיק קבצים אישיים, ולא מעט פעמים גם פתוח לאינטרנט כדי שתוכלו לצפות מהנייד כשאתם בחוץ. זה בדיוק הצירוף שהופך חולשה בתוכנה כזאת לדלת כניסה לרשת הביתית.
יש לזה תקדים מוכר. הפריצה הגדולה ל-LastPass ב-2022 התחילה במחשב הביתי של אחד ממהנדסי החברה, שנפרץ דרך חולשה בתוכנת מדיה של צד שלישי. התוקפים התקינו שם keylogger, תוכנה שמקליטה כל הקשה על המקלדת, וכך אספו את פרטי האימות שפתחו להם את הכספת הארגונית. LastPass לא נקבה בשם המוצר. דיווחים מאותה תקופה הצביעו על Plex, והחברה מעולם לא אישרה את זה.
מה עושים?
בדקו איזו גרסה רצה אצלכם ועדכנו: השרת ל-1.43.3 ומעלה, אפליקציית Plex Desktop ל-1.115.0 ומעלה. מספר הגרסה מופיע בממשק הניהול של השרת, בתפריט Settings.
מריצים את השרת על NAS של סינולוג'י או QNAP? אל תסתמכו על מנהל החבילות. אם הגרסה שמוצעת שם ישנה, הורידו את החבילה מאתר Plex והתקינו ידנית. "אין עדכון זמין" לא אומר שאתם מוגנים.
צופים רק מהבית? כבו את הגישה מרחוק בהגדרות השרת, תחת Remote Access. פתח שסגור הוא דרך אחת פחות להגיע אליכם.
ודאו שהסיסמה לחשבון Plex ייחודית ולא חוזרת אצלכם באתרים אחרים, והפעילו אימות דו-שלבי. ב-2022 דלפו מ-Plex כתובות מייל, שמות משתמש וסיסמאות מוצפנות, וסיסמה שחוזרת בכמה מקומות היא מה שהופך דליפה ישנה לבעיה חדשה.
הטלאי כבר בחוץ והפרטים עוד לא, וזה בדיוק החלון שבו תוקפים משווים בין הגרסה הישנה לחדשה כדי להבין מה תוקן. מי שמעדכן היום סוגר אותו לפניהם.
תגובות