CVE-2025-69415CVE-2025-69415是plex Media Server(PMS)1.42.2.10156及之前版本中存在的一个访问控制安全漏洞。该漏洞源于/myplex/account端点在处理设备令牌访问请求时,未能正确验证设备当前是否与用户账户保持关联状态。攻击者可以利用这一缺陷,在设备令牌有效的情况下,即使该设备已被从账户中移除或解绑,仍然能够访问/myplex/account接口获取敏感账户信息。这可能导致用户隐私数据泄露,包括账户配置、个人偏好设置等敏感信息的未授权访问。由于该漏洞利用复杂度较低且不需要用户交互,对使用Plex Media Server的组织或个人用户构成较高的安全风险。
漏洞存在于Plex Media Server的/myplex/account端点访问控制逻辑中。当用户将设备与plex账户关联时,系统会生成一个设备令牌用于后续的身份验证和授权。正常业务流程中,当用户主动移除设备或设备被从账户解绑时,该设备令牌应该失效或被拒绝访问。然而,由于访问控制检查逻辑存在缺陷,系统仅验证设备令牌的有效性,而未正确检查设备与账户的当前关联状态。攻击者可以通过获取目标设备的有效令牌,在设备已被解绑的情况下仍然成功调用/myplex/account API端点。该端点返回的信息可能包括账户个人资料、设备列表、订阅信息等敏感数据。CVSS 3.1评分7.1(高危)反映了其在网络可达性、低权限要求和高机密性影响方面的风险特征。