PT-2026-37252 · Geyser · Geyser
Mugi-Sec
·
Publicado
2026-05-05
·
Atualizado
2026-05-12
·
CVE-2026-42188
CVSS v3.1
2.4
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Geyser versões anteriores a 2.9.3
Descrição
Uma falsificação de solicitação do lado do servidor (SSRF) existe no processamento de dados de textura de cabeça de jogador do Bedrock. Ao fornecer uma URL de textura de skin codificada em Base64 manipulada através do comando '/give', um invasor pode fazer com que o servidor Minecraft emita solicitações HTTP GET arbitrárias para endpoints internos ou controlados pelo invasor. Isso ocorre porque a URL contida no campo
textures.SKIN.url não é validada adequadamente quando o Geyser processa o valor JSON codificado em Base64 para cabeças de jogador personalizadas usando a estrutura NBT minecraft:profile. Este SSRF cego pode ser usado para sondagem de rede interna, tentativas de acesso a metadados de nuvem e divulgação do endereço IP do servidor Minecraft.Recomendações
Atualize para a versão 2.9.3.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Geyser