漏洞标题
N/A
漏洞描述信息
在Plex Media Server 1.13.2.5154中,SSDP/UPnP功能中的XML解析引擎存在XML外部实体处理(XXE)攻击的漏洞。远程且未验证的攻击者可以利用此漏洞:(1) 使用与运行Plex的用户帐户相同的权限从文件系统访问任意文件;(2) 启动SMB连接,捕获NetNTLM挑战/响应并解密明文密码;或(3) 启动SMB连接,传递NetNTLM挑战/响应并在Windows域中进行远程命令执行。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
In Plex Media Server 1.13.2.5154, the XML parsing engine for SSDP/UPnP functionality is vulnerable to an XML External Entity Processing (XXE) attack. Remote, unauthenticated attackers can use this vulnerability to: (1) Access arbitrary files from the filesystem with the same permission as the user account running Plex, (2) Initiate SMB connections to capture a NetNTLM challenge/response and crack to cleartext password, or (3) Initiate SMB connections to relay a NetNTLM challenge/response and achieve Remote Command Execution in Windows domains.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Plex Media Server XML解析引擎安全漏洞
漏洞描述信息
Plex Media Server是Plex团队开发的一款支持多平台的多媒体服务器。 Plex Media Server 1.13.2.5154版本中用于SSDP/UPnP功能的XML解析引擎中存在XML外部实体注入漏洞。远程攻击者可利用该漏洞以运行Plex用户账户的权限读取文件系统中的任意文件,进行SMB连接以捕获NetNTLM challenge/response哈希值并破译成明文密码,或进行SMB连接以中继NetNTLM challenge/response,在Windows域中执行代码。
CVSS信息
N/A
漏洞类别
授权问题