Plexは、旧バージョンに未公開のセキュリティ問題が複数存在することが判明し、その修正版をリリースしたことを受けて、Plex Media ServerおよびPlexデスクトップソフトウェアを速やかにアップデートするようユーザーに呼びかけています。
セキュリティスキャンサービス
推奨バージョンはPlex Media Server 1.43.3およびPlex Desktop 1.115.0です。同社は、すべてのサーバー所有者とデスクトップユーザーに対し、遅滞なく最新版へアップグレードするよう推奨しています。
この勧告は、Plex Media Serverバージョン1.43.2以前を対象としたものです。Plexは、脆弱性の種類や深刻度評価、影響を受けるコンポーネント、悪用され得る条件について公表していません。
CVE識別子は申請済みですが、識別子が公開され次第、同社はセキュリティ通知スレッドで追加情報を提供する予定です。
公開されている情報が限られているため、管理者は現時点で、特定の機能や設定に基づいて自社の導入環境がリスクにさらされているかどうかを確実に評価することはできません。より詳細な技術情報が公開されるまでは、アップグレードを主要な緩和策と位置づけるべきです。
組織は、中央管理されたシステムのみに頼るのではなく、ホームサーバー、部門システム、NASアプライアンス、コンテナ展開を含む、Plexのすべてのインスタンスを洗い出す必要があります。
また、Plexはサーバーパッケージが各NASベンダーのパッケージマネージャーですぐには利用できない場合があると注意を促しています。その場合は、公式のMedia Serverダウンロードページから適切なパッケージをダウンロードし、デバイスメーカーのマニュアルに記載されているインストール手順に従うことを推奨しています。
これは特にNASサーバーにおいて重要です。アップデートの提供がPlexのリリーススケジュールに遅れて追随する場合があるためです。
自動更新を有効にしているWindowsおよびmacOSのユーザーは、インストール済みのMedia Serverバージョンが1.43.3以降であることを確認することが重要です。手動でアップデートする管理者は、サードパーティ経由ではなく、Plexから直接現行パッケージを入手する必要があります。
Linuxユーザーは、Ubuntu向けの.debやFedora・CentOS向けの.rpmなど、自身のディストリビューションに適したバージョンをダウンロードし、通常のパッケージインストール手順でインストールしてください。
Dockerユーザーは、イメージを更新する前にPlexの公式PMS-Dockerリポジトリのドキュメントを参照する必要があります。更新後にはイメージタグと展開済みバージョンを確認し、自身の展開方法に応じてコンテナを再作成または再起動してください。NVIDIA Shieldユーザーは、Google Play Storeで保留中のPlexアップデートを確認できます。
パッチ適用後、管理者はPlexサービスが正常に起動することを確認し、サーバーインターフェース上でバージョンを確認するとともに、リモートアクセス設定、管理者アカウント、アクティブなセッションを見直す必要があります。
可能な限り、インターネットへの露出は必要なサービスのみに限定すべきです。また、後日CVEの詳細が判明した際に調査が必要な不審な挙動を特定できるよう、ログは保存しておくことが望まれます。
公開されている技術的詳細は乏しいものの、運用面での対応の緊急性は依然として高い状況です。メディアサーバーは通常、ローカルのコンテンツライブラリに広範なアクセス権を持ち、ストリーミングのために外部に公開されている場合もあります。ベンダーが提供する修正済みリリースを速やかに適用することが、リスクを軽減する最善の方法です。同時に、Plexはより包括的な脆弱性開示の準備を進めています。
SOCを常に最新の状態に保ち、出現から24時間以内にアクティブなマルウェアやフィッシングの情報を把握しましょう。 ANYRUNを試して早期検知でインシデントを防止。
翻訳元: https://gbhackers.com/plex-urges-users-to-update-media-server/