Ad

CVE-2022-51018

HIGH CVSS 4.0: 7,1
Обновлено 7 сентября 2026
PocketMine-MP
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3.26.5
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик PocketMine-MP
Публичный эксплойт Да

PocketMine-MP до 3.26.5 и 4.0.x до 4.0.5 не ограничивает длину текста страницы книги, количество страниц или длину автора/названия. Игрок, получивший записываемую книгу, может создать NBT слишком большого размера («книжные бомбы»), вызывая чрезмерное потребление полосы пропускания и сбои сервера (превышение ограничения размера фрагмента в 1 МБ при сохранении миров на основе региона в PM3 или превышение ограничения TAG_String в 32 КиБ в PM4).

Показать оригинальное описание (EN)

PocketMine-MP before 3.26.5 and 4.0.x before 4.0.5 does not limit book page text length, page count, or author/title length. A player who obtains a writable book can create oversized NBT ('book bombs'), causing excess bandwidth consumption and server crashes (exceeding the 1 MB chunk size limit when saving region-based worlds in PM3, or exceeding the 32 KiB TAG_String limit in PM4).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0