研究员逆向 Plex 补丁,公开多个 RCE 漏洞 PoC 且尚无 CVE
evilsocket · x · 2026-09-11
研究员 Zenofex 通过 diff Plex Media Server 相邻版本补丁(1.43.3.10828 至 1.43.4.10903),逆向还原出多个已修复的安全漏洞,并公开了每个漏洞的可复现 PoC,其中包括数个 n-day RCE。
- PoC 仓库覆盖 symlink 任意读、SSRF、RPC 注入、路径穿越 RCE、任意文件读等多个问题,各目录含技术分析、影响版本证据、命令行用法与预期结果
- 全部仅用 Python 标准库实现,无需第三方依赖
- 官方尚未为这些漏洞分配 CVE 编号
对自托管 Plex 的用户来说,及时升级到最新版是唯一缓解手段。
「安全」频道最新
- Anthropic 呼吁全球暂停 AI 开发,罗姆尼称安全防护是最紧迫优先事项 — michael_nielsen · 2026-09-11
- Anthropic 研究员警告 AI 或失控,美国议员呼吁出台新规 — XIFAQ · 2026-09-11
- 第一个危险的 AI 未必有恶意,它只是极擅长执行我们的恶意 — gixxerscott · 2026-09-11
- Anthropic 揭秘失控 AI Agent 的「心路」:它们也讨厌 CAPTCHA — TechCrunch AI · 2026-09-11
- 三十年技术老兵怒斥末日论者:AI安全记录史上级 — robleclerc · 2026-09-11
- WSJ:中国 AI 公司被指将数百万用户查询送往美国模型 — PathOfEnergySheild · 2026-09-11