PT-2022-28291 · Unknown · Pocketmine-Mp

Publicado

2022-01-13

·

Atualizado

2022-01-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
PocketMine-MP (versões afetadas não especificadas)
Descrição
Um invasor remoto pode causar a falha de um servidor enviando um PlayerActionPacket com valores de orientação inválidos, como valores negativos, especificamente com as ações START BREAK ou CRACK BLOCK, ou com um UseItemTransactionData, normalmente em InventoryTransactionPacket.
Recomendações
Para todas as versões afetadas, considere usar um plugin para cancelar o DataPacketReceiveEvent se o pacote for um PlayerActionPacket e o facing estiver fora do intervalo 0-5 ao receber ações START BREAK ou CRACK BLOCK, ou UseItemTransactionData. No entanto, esteja ciente de que valores negativos podem ser legítimos em alguns casos.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-XH99-HW7H-WF63

Produtos afetados

Pocketmine-Mp