Ad

CVE-2023-54355

HIGH CVSS 4.0: 8,7 EPSS 0.22%
Обновлено 30 сентября 2026
PocketMine-MP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.3.1
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик PocketMine-MP
Публичный эксплойт Да

Версии PocketMine-MP до 5.3.1 и 4.23.1 не могут проверить, что идентификаторidentPublicKey в LoginPacket использует требуемую эллиптическую кривую secp384r1. Злоумышленники могут предоставить LoginPackets ключи, используя различные кривые или типы ключей, не относящиеся к EC, для прохождения проверки входа в систему, но вызвать неперехваченное исключение во время создания ключа ECDH, что приводит к сбою сервера.

Показать оригинальное описание (EN)

PocketMine-MP versions before 5.3.1 and 4.23.1 fail to validate that the identityPublicKey in LoginPacket uses the required secp384r1 elliptic curve. Attackers can provide LoginPackets with keys using different curves or non-EC key types to pass login verification but trigger an uncaught exception during ECDH key derivation, crashing the server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0