CVE-2025-69416CVE-2025-69416是Plex Media Server (PMS)中的一个认证令牌安全漏洞。该漏洞位于plex.tv后端服务中,存在于2025年12月31日之前的所有版本。漏洞的核心问题是非服务器设备令牌能够通过clients.plex.tv/devices.xml接口获取其他用户的认证令牌。这些令牌原本设计用于不相关的访问授权,但由于API访问控制不当,攻击者可以使用自己的设备令牌查询该接口,从而获取其他设备或用户的令牌。这可能导致未经授权的访问其他用户账户或设备,泄露用户的敏感信息和媒体内容。攻击者需要具有低权限认证即可利用此漏洞,无需用户交互即可完成攻击。CVSS评分5.0表明该漏洞对机密性有较低影响,但不影响完整性和可用性。
该漏洞属于认证绕过类型的令牌泄露问题。在Plex Media Server的认证架构中,存在多种类型的令牌:服务器设备令牌和客户端设备令牌。正常情况下,这些令牌应该有严格的访问控制隔离。然而,由于clients.plex.tv/devices.xml接口的访问控制存在缺陷,非服务器类型的设备令牌也能够访问该接口并获取其他设备的令牌信息。攻击者首先需要拥有一个有效的非服务器设备令牌(可通过低权限认证获得),然后向clients.plex.tv/devices.xml发送HTTP请求。服务器返回的XML响应中包含了其他设备的认证令牌,攻击者可以利用这些令牌冒充其他用户或设备进行未授权访问。该漏洞的技术根源在于API未正确验证请求者的设备类型和权限级别,导致垂直权限绕过。攻击成功的关键在于利用令牌的不当隔离机制。