Версии PocketMine-MP до 5.3.1 и 4.23.1 не могут проверить, что идентификаторidentPublicKey в LoginPacket использует требуемую эллиптическую кривую secp384r1. Злоумышленники могут предоставить LoginPackets ключи, используя различные кривые или типы ключей, не относящиеся к EC, для прохождения проверки входа в систему, но вызвать неперехваченное исключение во время создания ключа ECDH, что приводит к сбою сервера.
Показать оригинальное описание (EN)
PocketMine-MP versions before 5.3.1 and 4.23.1 fail to validate that the identityPublicKey in LoginPacket uses the required secp384r1 elliptic curve. Attackers can provide LoginPackets with keys using different curves or non-EC key types to pass login verification but trigger an uncaught exception during ECDH key derivation, crashing the server.
Характеристики атаки
Последствия
Строка CVSS v4.0