Ad

CVE-2022-51017

HIGH CVSS 4.0: 8,7
Обновлено 7 сентября 2026
PocketMine-MP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.26.5
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик PocketMine-MP
Публичный эксплойт Да

Версии PocketMine-MP до 3.26.5 и 4.0.5 не могут проверить длину полей данных скина, отправленных игроками, что позволяет неограниченным значениям превышать предел TAG_String в 32767 байт. Злоумышленники могут отправить слишком большие поля данных скина, такие как SkinID или GeometryName, чтобы вызвать исключения во время сериализации данных NBT, что приведет к сбоям в работе сервера.

Показать оригинальное описание (EN)

PocketMine-MP versions before 3.26.5 and 4.0.5 fail to validate the length of skin data fields submitted by players, allowing uncapped values to exceed the 32767 byte TAG_String limit. Attackers can submit oversized skin data fields like skinID or geometryName to trigger exceptions during NBT data serialization, causing server crashes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0