文章总结: EmbyServer存在严重漏洞CVE-2025-64113,CVSS9.3分,允许未经身份验证的攻击者通过RESTAPI获取服务器完全管理权限。该漏洞利用门槛极低,仅需网络访问。开发团队已通过插件自动推送快速修复,但强烈建议用户立即手动更新至4.9.1.90或4.9.2.7版本以确保全面安全。
综合评分: 86
文章分类: 漏洞预警,漏洞分析,应用安全,WEB安全,网络安全
Emby 服务器严重漏洞 (CVE-2025-64113) 允许未经身份验证的管理员接管服务器
sec随谈
sec随谈
2025年12月9日 17:33
北京
广受欢迎的个人媒体流解决方案 Emby Server 的开发团队发布紧急安全警报,称发现一个严重漏洞,该漏洞允许未经授权的用户完全控制服务器。该漏洞影响所有未打补丁的软件版本,CVSS 评分为 9.3,属于严重级别。
该漏洞编号为 CVE-2025-64113,存在于服务器的基于 REST 的 API 中。它有效地移除了攻击者的入侵门槛,使他们能够绕过身份验证并获取管理权限。
根据安全公告,该漏洞允许攻击者“获得对 Emby 服务器的完全管理权限(仅限 Emby 服务器管理,而非操作系统级别)”。虽然这不会直接赋予攻击者操作系统控制权,但却能让攻击者完全掌控媒体服务器本身,包括用户管理、媒体库设置以及潜在的敏感个人数据。
最令人担忧的是,利用该漏洞的门槛几乎为零。“除了网络访问权限之外,服务器无需满足任何特定前提条件即可存在漏洞,”报告警告说。这意味着任何暴露在互联网上的 Emby 服务器都将成为攻击目标。
Emby 团队意识到许多用户都是手动更新服务器的,这个过程可能很慢而且不规律,因此他们设计了一种巧妙的方法来快速分发补丁。
他们没有等待核心系统更新,而是通过自动插件系统部署了“快速修复”。公告解释说:“快速修复将通过更新Emby Server默认包含的某个插件来推出。” 此策略利用了“插件更新通常配置为自动应用”的特性,确保大部分用户在一天之内就能得到保护。
尽管插件会自动修复,但强烈建议服务器管理员执行完整的系统更新,以确保全面保护。
- 受影响版本:Beta 版和稳定版 ≤ 4.9.1.80 和 ≤ 4.9.2.6。
- 已修复版本:用户应立即升级到 4.9.1.90 或 4.9.2.7。
“强烈建议所有 Emby Server 用户尽快应用这些更新,”团队建议道。
参考链接:
https://github.com/EmbySupport/Emby.Security/security/advisories/GHSA-95fv-5gfj-2r84
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《Emby 服务器严重漏洞 (CVE-2025-64113) 允许未经身份验证的管理员接管服务器》