PT-2022-28243 · Packagist · Pocketmine/Pocketmine-Mp
Publicado
2022-04-22
·
Atualizado
2022-04-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
O problema ocorre quando o cliente envia uma versão serializada da pilha de itens (itemstack) ao servidor durante uma interação de inventário. O servidor então deserializa esses dados e os compara com sua própria cópia. Se os dados não corresponderem, a transação é considerada inválida. Esse processo envolve a desserialização do NBT do item do cliente, permitindo que dados potencialmente falsos sejam fornecidos. Embora geralmente inofensivos, certos tipos de dados incorretos (por exemplo, tipo de ListTag incorreto para a tag
CanDestroy) podem resultar em falhas no servidor.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pocketmine/Pocketmine-Mp