Tautulli는 Plex Media Server용 Python 기반 모니터링 및 추적 도구입니다. 2.17.1 이전 버전은 뉴스레터 사용자 정의 템플릿 디렉토리 기능을 통한 원격 코드 실행에 취약합니다. 설정 마법사가 완료되기 전에 새로 설치하면 모든 관리 엔드포인트가 완전히 인증되지 않습니다. 공격자는 뉴스레터 에이전트를 생성하고, 사용자 지정 템플릿 디렉터리를 공격자가 제어하는 악성 Mako 템플릿을 제공하는 SMB 공유로 지정하고, 뉴스레터를 통해 실행을 트리거할 수 있습니다.
Tautulli는 Plex Media Server용 Python 기반 모니터링 및 추적 도구입니다. 2.17.1 이전 버전은 뉴스레터 사용자 정의 템플릿 디렉토리 기능을 통한 원격 코드 실행에 취약합니다. 설정 마법사가 완료되기 전에 새로 설치하면 모든 관리 엔드포인트가 완전히 인증되지 않습니다. 공격자는 뉴스레터 에이전트를 생성하고, 사용자 지정 템플릿 디렉터리를 악성 Mako 템플릿을 제공하는 공격자가 제어하는 SMB 공유로 지정하고, 뉴스레터 렌더링 엔드포인트를 통해 실행을 트리거할 수 있습니다. 이 모든 작업은 자격 증명이 없고 대상 시스템에 대한 로컬 액세스가 없습니다. 자격 증명이 구성된 설치가 완료되면 모든 관리자가 동일한 체인을 이용할 수 있습니다. 버전 2.17.1에서는 문제가 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 89.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 89.00 |
VPI 공식 vpi-v1 기준