Betroffen ist der Plex Media Server, die Server-Software zur Verwaltung und Bereitstellung von Medienbibliotheken. Der Fehler liegt in einer unzulässigen Weitergabe von Daten über Vertrauensgrenzen hinweg: Ein Endpunkt der Server-Schnittstelle, der Kontoinformationen ausliefert, gibt dabei die Zugangsdaten des Serverbesitzers preis. Wer diese Daten abgreift, kann über eine weitere Ressourcen-Abfrage zusätzlich ermitteln, welche anderen Server dem betroffenen Besitzerkonto zugänglich sind. Damit weitet sich der Schaden über die eine kompromittierte Installation hinaus aus: Der Angreifer erhält nicht nur Kontrolle über den lokalen Medienserver und dessen Inhalte, sondern potenziell auch Zugriff auf weitere mit demselben Konto verknüpfte Systeme. Betroffen sind Betreiber eigener Plex-Medienserver, insbesondere wenn die Instanz über das Internet erreichbar ist.
CVE-2025-34158
8,5
HIGH
CVSS Basis-Score
Beschreibung