CVE-2025-69417CVE-2025-69417是Plex Media Server(PMS)中的一个认证绕过漏洞。该漏洞存在于plex.tv后端服务中,允许使用非服务器设备令牌(non-server device token)通过shared_servers端点检索本不应被访问的共享令牌(share tokens)。这些共享令牌原本设计用于无关访问控制场景,但由于API访问控制不当,攻击者可以利用低权限账户获取其他用户或服务器的共享访问凭证。CVSS评分5.0,属于中危漏洞,主要影响系统的机密性。攻击者无需特殊用户交互即可利用此漏洞,但需要拥有有效的低权限凭证。该漏洞影响截至2025年12月31日的所有Plex Media Server版本,攻击者可能利用获取的共享令牌访问目标服务器上的媒体资源或执行未授权操作。
该漏洞的技术根源在于Plex Media Server的shared_servers API端点缺乏正确的授权验证机制。在正常的认证流程中,共享令牌应该仅能通过服务器设备令牌或经过适当授权的会话进行访问。然而,由于API实现缺陷,非服务器类型的设备令牌(non-server device token)也能够成功调用shared_servers端点并获取共享令牌。攻击者首先需要获取一个有效的设备令牌,这可以通过标准用户注册和设备绑定流程获得。随后,攻击者使用该令牌向shared_servers端点发送请求,由于服务端未正确验证令牌类型,允许非服务器设备获取本应受保护的共享令牌。获取的共享令牌可被用于访问其他用户的Plex服务器资源,包括媒体库内容、用户信息等敏感数据。漏洞的利用不依赖于任何用户交互,攻击者可在后台自动化执行。