PocketMine-MP 3.x (до версии 3.27.0) не реализует шифрование протокола Minecraft Bedrock, поэтому сервер не может проверить, что подключающийся клиент обладает закрытым ключом, соответствующим его токену входа. Злоумышленник, который перехватывает действительный логин из сеанса другого игрока (например, обманом заставив игрока подключиться к серверу, контролируемому злоумышленником), может воспроизвести этот логин, чтобы выдать себя за жертву и пройти аутентификацию XBOX Live до истечения срока действия токена JWT (обычно 2-3 дня). Это влияет на серверы, доступные напрямую через Интернет, которые не находятся за прокси-сервером с включенным шифрованием.
Исправлено в версии 4.0.0 и перенесено в версию 3.27.0.
Показать оригинальное описание (EN)
PocketMine-MP 3.x (before 3.27.0) does not implement Minecraft Bedrock protocol encryption, so the server cannot verify that a connecting client possesses the private key corresponding to its login token. An attacker who captures a valid login from another player's session (for example by tricking the player into connecting to an attacker-controlled server) can replay that login to impersonate the victim and pass XBOX Live authentication until the JWT token expires (typically 2-3 days). This affects servers directly reachable over the internet that are not behind a proxy with encryption enabled. Fixed in 4.0.0 and backported to 3.27.0.
Характеристики атаки
Последствия
Строка CVSS v4.0