インターネットに公開された数万台のPlex Media Serverが、脆弱な環境をアップデートするようPlexが警告した数日後も、パッチ未適用のままだった。
9月9日までに、Shadowserver Foundationは、最近公表されたセキュリティ問題の影響を受けるバージョンを実行したままの、インターネットに公開されたPlex Media Serverのインスタンスを3万6,000件以上特定した。同団体は 脆弱なPlexサーバーのスキャンを開始したのは、Plexが9月1日にセキュリティ警告を発表した後だった。
3万6,000という数字は9月初旬時点のスナップショットであり、現在の件数ではない。また、引用された報道から、それらすべてのサーバーが侵害された、あるいは脆弱性が現在活発に悪用されていると示す証拠はない。それでも、Plex Media Server 1.43.2以前を実行している管理者は、バージョン1.43.3以降、できれば各プラットフォームで利用できる最新版にアップデートすべきだ。
3万6,000台を超えるPlexサーバーが脆弱なままだった
Plexは9月1日に顧客へ警告し、Plex Media Server 1.43.2以前に影響する複数のセキュリティ問題を明らかにした。同社は管理者に対し、バージョン1.43.3以降へのアップデートを促した。
Shadowserverは9月4日、脆弱性の可能性があるPlexシステムのスキャンを開始した。調査結果が9月9日に報じられた時点で、同非営利団体は、影響を受けるバージョンを実行したままの、インターネットに公開されたインスタンスを3万6,000件以上特定していた。
この状況は、セキュリティチームが繰り返し直面する問題を浮き彫りにしている。管理者が修正プログラムをインストールしなければ、修正プログラムをリリースしても脆弱性はなくならない。
このパッチ適用の遅れは、ほかでも表面化している。攻撃者が重大な欠陥を狙い始めた後も、数千件のZimbra環境が公開されたままであり、 eSecurityPlanetは、8,200台を超えるZimbraサーバーが依然としてパッチ未適用だったことを詳しく報じた。侵害が相次ぐ中でのことだ。
Plexのケースは異なる。引用された報道には、今回パッチが適用されたPlexの脆弱性が現在活発に悪用されていることを示す、同等の証拠はない。ただし、Plexの警告から1週間以上が経過した後も、数万件のインターネット公開環境が影響を受けるソフトウェアを実行していた。
Plexはセキュリティ上の欠陥についてほとんど明らかにしていない
Plexが脆弱性について開示した技術的詳細は比較的少ない。
同社が9月1日に出した勧告は複数のセキュリティ問題を説明し、CVE識別子を申請したと述べているが、欠陥の詳しい技術的説明は提供していない。そのため、防御側が得られる情報は従来型の脆弱性開示より少ない。従来型の開示では、CVEによって影響を受けるバージョンや深刻度、悪用状況、対策を追跡しやすくなる。
Plexはセキュリティ警告以降もPlex Media Serverのアップデートを続けている。 バージョン1.43.4.10903は一般提供が開始されたのは9月10日で、PlexはQNAPを含む一部のアプリストア経由で利用可能になるまで、さらに時間がかかる可能性があると説明している。
したがって管理者は、1.43.3を最終目標と考えるのではなく、各プラットフォームで利用できるPlex Media Serverの最新版をインストールすべきだ。
詳細な脆弱性情報がないからといって、アップデートの必要性がなくなるわけではない。技術的な詳細が限られている場合でも、セキュリティ問題が公になれば、インターネットに公開されたアプリケーションは攻撃者の注目を集める可能性がある。
他のソフトウェアをめぐる最近のインシデントは、状況がいかに速く悪化し得るかを示している。脆弱なWooCommerceプラグインを狙った攻撃では、10万件を超える悪用試行がブロックされたと、 eSecurityPlanetによるWooCommerce攻撃の報道は伝えている。
公開サーバーに特別な注意が必要な理由
Plexの数字は、脆弱性にパッチが適用されたことと、実際にインターネットから脆弱性が取り除かれたことの違いを示している。
ベンダーはアップデートをリリースできるが、影響を受ける環境は管理者が導入するまで公開されたままだ。インターネットに公開されたサーバーには特に注意が必要だ。攻撃者は自動スキャンを使い、広範なIPアドレスの範囲から公開サービスを特定できるからである。
セキュリティチームは、企業向けソフトウェアでも同じ状況を目にしてきた。修正プログラムが利用可能になった後も、1,300台を超えるMicrosoft SharePointサーバーが活発に悪用されている脆弱性にさらされていたことを、eSecurityPlanetは以前に調査している。
ただし、Plexユーザーについては、利用可能な証拠から一定の慎重さが求められる。Shadowserverの集計が特定したのは、影響を受けるソフトウェアバージョンを実行している、インターネットに公開されたサーバーだ。3万6,000台のPlexサーバーが実際に攻撃を受けたことを意味するものではなく、引用された報道も脆弱性の活発な悪用を立証していない。
この数字が示しているのは、Plexが警告を発した後も、相当規模のパッチ適用の遅れが残っていたということだ。
Plex管理者が今すべきこと
Plex Media Serverを運用している人は、自動アップデートによってセキュリティ問題がすでに解消されたと考えず、現在インストールされているバージョンを確認すべきだ。
管理者が行うべきこと:
- Plex Media Serverをアップデートする:サーバーのプラットフォームで利用できる最新版をインストールする。Plexのセキュリティ勧告では、バージョン1.43.3以降が必要とされている。
- インストール済みバージョンを確認する:アップデート通知だけに頼らず、サーバーのアップデートが完了したことを確認する。
- プラットフォームでの提供状況を確認する:一部のサードパーティー製アプリストアでは、PlexのリリースがPlexの直接配布チャネルより遅れて提供されることがある。
- インターネットへの公開状況を確認する:Plexサーバーをパブリックインターネットから直接アクセス可能にする必要があるか判断し、可能であれば不要な公開を減らす。
- 追加の開示情報を確認する:Plexやセキュリティ当局から、CVEの割り当て、技術的詳細、追加の緩和策に関する指針が出ていないか確認する。
- サーバーの活動状況を確認する:機密性の高い環境を担当する管理者は、利用可能なログやテレメトリーを調査し、予期しない活動がないか確認すべきだ。特に、影響を受けるバージョンを実行中にサーバーがインターネットからアクセス可能だった場合は、念入りに確認する必要がある。
3万6,000台という数字を、今日オンラインに存在する脆弱なPlexシステムの台数と解釈してはいけない。しかし、9月初旬のスナップショットは、パッチ適用の遅れによって、数千台のインターネット公開システムがいかに速く影響を受けるソフトウェアを実行したままになり得るかを示している。
Plex管理者が今確認すべき最も重要な数字は、3万6,000ではない。自身のサーバーで実行されているバージョン番号だ。
関連記事:インターネットに公開されたシステムへのパッチ適用について詳しくは、SonicWall SMA1000の脆弱性が活発に悪用されている事例をお読みください。





