Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio RPC del componente de servicio de actualización en Plex Media Server (CVE-2021-42835)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/12/2021
Última modificación:
13/12/2021

Descripción

Se ha detectado un problema en Plex Media Server versiones hasta 1.24.4.5081-e362dc1ee. Un atacante (con un punto de apoyo en un extremo por medio de una cuenta de usuario con pocos privilegios) puede acceder al servicio RPC expuesto del componente de servicio de actualización. Esta funcionalidad RPC permite al atacante interactuar con la funcionalidad RPC y ejecutar código desde una ruta de su elección (local, o remota por SMB) debido a una condición de carrera TOCTOU. Esta ejecución de código es producida en el contexto del servicio de actualización de Plex (que es ejecutado como SYSTEM)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plex:media_server:*:*:*:*:*:*:*:* 1.25.0.5282 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*