Plex 是一款廣泛應用於家庭與個人環境的媒體串流服務,允許使用者將儲存在本地硬碟的電影、音樂與照片建立成私有媒體庫,並在不同裝置上進行串流播放。由於 Plex Media Server 經常需要對外開放網路連接以便遠端存取,這使得它成為網路攻擊者的潛在目標。近期,Plex 官方發出緊急通知,敦促所有使用者立即更新至最新版本,以修補多項尚未公開詳細資訊的安全性漏洞。
此次更新涉及的關鍵版本為 Plex Media Server 1.43.3 以及 Plex Desktop 1.115.0。雖然官方在公告中並未詳細說明此次修補的漏洞具體性質,但已明確表示正在申請 CVE 識別碼。CVE 是通用漏洞披露 Common Vulnerabilities and Exposures 的縮寫,是一個標準化的字典,用來追蹤全球已知的軟體漏洞,確保資訊安全專家能以統一的名稱討論同一問題。對於使用 NAS 網路儲存設備安裝 Plex 的使用者,由於設備內建的套件管理員更新速度較慢,官方建議採取手動安裝最新版本的方式來確保安全性。
漏洞利用的風險與歷史脈絡
為了理解此次更新的重要性,可以回顧 Plex 過去曾出現過的嚴重漏洞。例如在 2025 年 8 月,Plex 修補了一個高風險漏洞 CVE-2025-34158,其 CVSS 評分高達 8.5 分。CVSS 是通用漏洞評分系統 Common Vulnerability Scoring System,用來衡量漏洞的嚴重程度,分數越高代表威脅越大。該漏洞源於一個身分驗證缺陷,導致非管理員或低權限使用者在存取特定 API 端點時,能意外獲取伺服器擁有者的管理權限令牌 Administrative Access Token。
管理權限令牌就像是一把萬能鑰匙,一旦被竊取,攻擊者便能偽裝成伺服器擁有者。更危險的是,攻擊者能進一步利用 API 呼叫來探索該擁有者所連接的其他伺服器,形成一個漏洞利用鏈 Exploit Chain。這種鏈式攻擊允許駭客從單一入口點開始,逐步擴展權限並探索整個基礎設施,最終達成對使用者完整媒體環境的非法存取。
媒體伺服器作為攻擊跳板的實務影響
Plex 的安全性問題之所以引起高度關注,是因為它往往被部署在家庭網路的核心位置,且具有直接面對公網的特性。根據 Censys 的掃描數據,全球有超過 36 萬台設備將 Plex Media Server 的網頁介面暴露在公網上。雖然並非所有設備都存在漏洞,但這種大規模的暴露增加了被自動化掃描工具發現的機率。
歷史案例證明,Plex 的漏洞可能導致超出軟體本身的損害。最典型的例子發生在 2022 年 LastPass 的重大資安事件中。當時攻擊者並非直接攻破企業防火牆,而是先利用一個 Plex Media Server 的舊漏洞 CVE-2020-5741 侵入一名員工的家庭電腦,隨後在該電腦上植入鍵盤記錄器 Keylogger,用以竊取敏感憑據。這顯示了家庭伺服器若缺乏維護,極易成為駭客進入企業內部網路的跳板。
此外,Plex 過去還曾出現過 UDP 反射攻擊漏洞。UDP 是使用者數據報協定 User Datagram Protocol,一種快速但不可靠的傳輸協議。攻擊者可利用此漏洞將 Plex 伺服器當作放大器,將大量流量反射至另一個目標伺服器,造成大規模的阻斷服務攻擊 DoS。為了對抗此類威脅,Plex 後續將伺服器的 UDP 回應限制在本地區域網路 LAN 內,禁止公網 WAN 存取。
維護建議與限制
對於一般使用者而言,最有效的防禦手段就是保持軟體更新。然而,Plex 的部署環境多樣化,從 Windows、Linux 到各種品牌的 NAS 設備皆有,這導致更新同步性不一。使用者應意識到,依賴設備廠商的自動更新可能存在時間差,在面對緊急安全性修補時,手動檢查版本並更新是較為穩妥的做法。
總結來說,Plex 的案例提醒我們,任何對外開放服務的軟體都可能成為資安弱點。特別是當該軟體具有管理權限且能存取本地檔案系統時,其風險等級將大幅提升。使用者在享受便捷的媒體串流服務之餘,應定期審視網路暴露狀況,並將安全性更新視為維護家庭網路安全的首要任務。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。