Geyser · Geyser · CVE-2021-39177
**Nome do software vulnerável e versões afetadas**
Versões do Geyser anteriores à 1.4.2-SNAPSHOT
**Descrição**
A vulnerabilidade permite que qualquer pessoa capaz de se conectar ao servidor falsifique um `LoginPacket` com um token `JWT` manipulado, possibilitando a falsificação de identidade de qualquer usuário. Isso afeta usuários que salvaram suas credenciais na configuração. No entanto, o modo online não é afetado se as credenciais não estiverem salvas, pois os usuários ainda precisam fazer login separadamente. O número estimado de dispositivos potencialmente afetados não foi fornecido.
**Recomendações**
Para resolver o problema, atualize para a versão 1.4.2-SNAPSHOT do Geyser ou posterior.
Como solução alternativa temporária, considere usar o modo online e evite salvar credenciais na configuração do Geyser.
Além disso, usar um método de autenticação adicional no servidor Java pode ajudar a minimizar o risco de exploração.