Ad

CVE-2022-51016

MEDIUM CVSS 4.0: 5,3
Обновлено 7 сентября 2026
PocketMine-MP
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.27.0
Устранено в версии 4.0.0
Тип уязвимости CWE-294 (Обход через перехват)
Поставщик PocketMine-MP
Публичный эксплойт Да

PocketMine-MP 3.x (до версии 3.27.0) не реализует шифрование протокола Minecraft Bedrock, поэтому сервер не может проверить, что подключающийся клиент обладает закрытым ключом, соответствующим его токену входа. Злоумышленник, который перехватывает действительный логин из сеанса другого игрока (например, обманом заставив игрока подключиться к серверу, контролируемому злоумышленником), может воспроизвести этот логин, чтобы выдать себя за жертву и пройти аутентификацию XBOX Live до истечения срока действия токена JWT (обычно 2-3 дня). Это влияет на серверы, доступные напрямую через Интернет, которые не находятся за прокси-сервером с включенным шифрованием.

Исправлено в версии 4.0.0 и перенесено в версию 3.27.0.

Показать оригинальное описание (EN)

PocketMine-MP 3.x (before 3.27.0) does not implement Minecraft Bedrock protocol encryption, so the server cannot verify that a connecting client possesses the private key corresponding to its login token. An attacker who captures a valid login from another player's session (for example by tricking the player into connecting to an attacker-controlled server) can replay that login to impersonate the victim and pass XBOX Live authentication until the JWT token expires (typically 2-3 days). This affects servers directly reachable over the internet that are not behind a proxy with encryption enabled. Fixed in 4.0.0 and backported to 3.27.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0