PT-2022-28243 · Packagist · Pocketmine/Pocketmine-Mp

Publicado

2022-04-22

·

Atualizado

2022-04-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
O problema ocorre quando o cliente envia uma versão serializada da pilha de itens (itemstack) ao servidor durante uma interação de inventário. O servidor então deserializa esses dados e os compara com sua própria cópia. Se os dados não corresponderem, a transação é considerada inválida. Esse processo envolve a desserialização do NBT do item do cliente, permitindo que dados potencialmente falsos sejam fornecidos. Embora geralmente inofensivos, certos tipos de dados incorretos (por exemplo, tipo de ListTag incorreto para a tag CanDestroy) podem resultar em falhas no servidor.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-G5RR-P69H-7V3G

Produtos afetados

Pocketmine/Pocketmine-Mp