Plex a cerut tuturor să actualizeze. 36.000 de servere nu au făcut-o.
Pe 1 septembrie, Plex și-a rupt propriul obicei și le-a scris utilizatorilor direct, cerându-le să actualizeze. Am scris despre asta atunci. Cineva a numărat acum câți oameni au făcut-o de fapt.
Shadowserver, organizația non-profit care scanează internetul și le spune administratorilor de rețele ce se vede din exterior, a început pe 4 septembrie să raporteze zilnic instalările neactualizate de Plex Media Server. În fiecare zi de atunci găsește peste 36.000 de instanțe accesibile din internet și rămase pe 1.43.2 sau mai vechi. Corecția nu este nouă: Media Server 1.43.3 a apărut pe 19 mai, iar Plex Desktop 1.115.0 pe 13 august. Sunt deci mașini care au un petic disponibil de aproape patru luni.
Defectele tot nu au identificatori CVE. Poziția Plex rămâne că CVE-urile au fost solicitate și detaliile vor urma. Obiecția Shadowserver este practică: fără identificatori, problema rămâne în mare parte invizibilă pentru cei a căror treabă este să o urmărească, și nimic nu ajunge în scanerele și buletinele care altfel i-ar împinge pe proprietari să actualizeze. Secretul este oricum un târg cu un singur sens, fiindcă un petic este un înainte și după public. Oricine poate compara 1.43.2 cu 1.43.3 și poate deduce ce s-a schimbat, iar ceasul acela merge din mai.
Operațiunea durează un minut din pagina de setări a serverului. Dacă Plex trăiește la tine pe un Synology, QNAP sau Unraid, instalează pachetul manual în loc să aștepți versiunea din magazin, care rămâne de obicei în urmă cu câteva zile. Iar dacă motivul sincer pentru care nu ai actualizat este că serverul acela nu a fost niciodată chiar în grija ta, cel montat acum ani și la care nimeni nu se gândește, atunci exact asta merită rezolvat. Verificarea actualizărilor de aplicații din Tendvane trece prin winget, unealta de pachete a Microsoft, și ține la zi majoritatea programelor obișnuite de birou; un server multimedia pus pe un NAS într-un dulap rămâne unul de care trebuie să te ocupi tu.