Хостинг серверов Minecraft playvds.com
  1. Вы находитесь в русском сообществе Bukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на русский язык плагины наших собратьев из других стран.
    Скрыть объявление

Глобальная уязвимость сервера

Тема в разделе "Обсуждение Minecraft", создана пользователем Jampire, 7 июн 2015.

Статус темы:
Закрыта.
  1. Автор темы
    Jampire

    Jampire Старожил Пользователь

    Баллы:
    173
    Skype:
    jampire-h
    Имя в Minecraft:
    Jampire
    Уязвимость позволяет выбросить любое кол-во предметов от любого игрока на сервере. Информации пока мало, но атаке уже подверглись некоторые крупные проекты в том числе и частично мой (наш?)

    Самые очевидные варианты в виде дырявих пакетов мы уже проверили, но этого оказалось мало. Требуется помощь большего кол-ва людей, ибо уязвимость глобальная.
     
  2. Хостинг MineCraft
    <
  3. Firkys

    Firkys Активный участник Пользователь

    Баллы:
    88
    Skype:
    Firkys
    Имя в Minecraft:
    Firkys
    Вырезки из конфы, у кого есть мозги и знание джавки приглашаю в конфу по поиску косяка и его решению, но честно говоря нужно просто найти, а пофиксить и так сможем:)

    немного видоса от ломателя :3


    Некоторые заметки:
    • Предмет можно выкинуть от имени любого игрока, если даже этого предмета у него нет в инвентаре.
    • Связано с пакетами
    • Скорее всего проблема в самом forge, а именно в пакетах
     
    Последнее редактирование: 7 июн 2015
  4. Plasticable

    Plasticable Старожил Девелопер Пользователь

    Баллы:
    173
    Skype:
    plasticable
    Имя в Minecraft:
    Plasticable
    Может быть нужно хорошо анализировать пакеты во время этого "взлома"? Правда, не знаю, как.
     
  5. Shevchik

    Shevchik Старожил Пользователь

    Баллы:
    173
    Имя в Minecraft:
    _Shevchik_
    Включить debug в server.properties. Будет отписывать все пакеты.
    Кроме пакетов и быть тут ничего не может, вопрос в том какой.
     
    Последнее редактирование: 7 июн 2015
  6. Автор темы
    Jampire

    Jampire Старожил Пользователь

    Баллы:
    173
    Skype:
    jampire-h
    Имя в Minecraft:
    Jampire
    Это 100% дело в пакете. Но пакеты, которые могут что-то заспаунить защищены проверкой непробойной. В этом и суть. Уязвимость есть, а где она - не можем найти уже часа 4.
     
  7. RedEnergy

    RedEnergy Старожил Пользователь

    Баллы:
    103
    Есть идея что это cpw.mods.fml.common.network.internal.FMLMessage.EntitySpawnMessage, однако пока нет возможности это проверить
     
  8. Shevchik

    Shevchik Старожил Пользователь

    Баллы:
    173
    Имя в Minecraft:
    _Shevchik_
    Оно server->client. Хотя может из-за какого-нибудь бага оно и на сервере работает.
     
  9. RedEnergy

    RedEnergy Старожил Пользователь

    Баллы:
    103
    Всякое может быть
     
  10. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    Почти на каждом проекте работает?
     
  11. Shevchik

    Shevchik Старожил Пользователь

    Баллы:
    173
    Имя в Minecraft:
    _Shevchik_
    На каждом который с форджем. Очевидно что проблема среди дополнительных пакетов форджа.
     
  12. Firkys

    Firkys Активный участник Пользователь

    Баллы:
    88
    Skype:
    Firkys
    Имя в Minecraft:
    Firkys
    Ну грубо говоря используется модифицированый клиент который отправляет левый пакет. Поэтому сам думай где работает :)
     
  13. Kirich

    Kirich Активный участник Пользователь

    Баллы:
    78
    А ты уже фиксанул?
     
  14. Bartolomeo Della Rokka

    Bartolomeo Della Rokka Активный участник Пользователь

    Баллы:
    61
    Skype:
    tyf_lee
    Имя в Minecraft:
    BartolomeoYT
    А если вы не пофиксили, то что именно я нашел... а нашли новый баг ?
     
  15. HyperCOGENT

    HyperCOGENT Активный участник Пользователь

    Баллы:
    88
    Ограничить права отправки этого пакета нужно модификацией-модом, правда сам я его не могу написать, простите.
    И нужно отыскать этот пакет, только не знаю какой, в настройках сервера включите отладку и выполните заново уязвимость, и увидите, какой пакет делает такую гадость.
     
  16. slavik123123123

    slavik123123123 Старожил Пользователь

    Баллы:
    143
    Имя в Minecraft:
    Leymooooooooooo
    Помоему не зная пакета, нельзя сделать эту уязвимость.
     
  17. Автор темы
    Jampire

    Jampire Старожил Пользователь

    Баллы:
    173
    Skype:
    jampire-h
    Имя в Minecraft:
    Jampire
    Есть подозрение, что дело в общем моде на этих проектах.
     
  18. Firkys

    Firkys Активный участник Пользователь

    Баллы:
    88
    Skype:
    Firkys
    Имя в Minecraft:
    Firkys
  19. slavik123123123

    slavik123123123 Старожил Пользователь

    Баллы:
    143
    Имя в Minecraft:
    Leymooooooooooo
    этож токо с 1.8.
    Ниже 1.8 нет такого
     
  20. Firkys

    Firkys Активный участник Пользователь

    Баллы:
    88
    Skype:
    Firkys
    Имя в Minecraft:
    Firkys
    Просто поделились инфой интересной )
     
  21. slavik123123123

    slavik123123123 Старожил Пользователь

    Баллы:
    143
    Имя в Minecraft:
    Leymooooooooooo
    эта интересная инфа была пофикшена в спигот 1.8 на первый день когда её обнаружили, но моджанги на стоко криворукие что в 1.8.5 забыли выложить фикс и потратили на фикс больше 4 месяцев..
     
Статус темы:
Закрыта.

Поделиться этой страницей