Plex попросив усіх оновитися. 36 000 серверів цього не зробили.
1 вересня Plex зламав власну звичку і написав користувачам напряму з проханням оновитися. Ми писали про це тоді. Тепер хтось порахував, скільки людей справді це зробили.
Shadowserver, неприбуткова організація, що сканує інтернет і повідомляє власникам мереж, що видно знадвору, 4 вересня почала щоденно звітувати про неоновлені установки Plex Media Server. Щодня з того часу вона знаходить понад 36 000 примірників, доступних з інтернету і досі на 1.43.2 або старішій. Виправлення не нове: Media Server 1.43.3 вийшов 19 травня, а Plex Desktop 1.115.0 13 серпня. Тобто це машини, для яких латка лежить майже чотири місяці.
Вади досі без ідентифікаторів CVE. Позиція Plex залишається такою: CVE запросили, подробиці будуть згодом. Заперечення Shadowserver суто практичне: без ідентифікаторів проблема здебільшого невидима для тих, чия робота її відслідковувати, і ніщо не потрапляє до сканерів та бюлетенів, які інакше підштовхнули б власників до оновлення. Таємниця однобока в будь-якому разі, бо латка це публічне до і після. Хто завгодно може порівняти 1.43.2 з 1.43.3 і зрозуміти, що змінили, а цей годинник іде з травня.
Оновлення забирає хвилину на сторінці налаштувань самого сервера. Якщо ваш Plex живе на Synology, QNAP чи Unraid, поставте пакет вручну, а не чекайте версію з магазину, яка зазвичай відстає на кілька днів. А якщо справжня причина зволікання в тому, що цей сервер ніколи по-справжньому не був вашим клопотом, той поставлений років кілька тому, про який ніхто не думає, то саме це і варто впорядкувати. Перевірка оновлень застосунків у Tendvane працює через winget, пакетний інструмент Microsoft, і тримає в актуальному стані більшість звичайних програм для комп'ютера; медіасервер, що стоїть на NAS у шафі, залишається тим, яким доводиться зайнятися самому.