Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимость CVE-2022-22963: Spring4Shell и как она повлияла на серверы Minecraft

wergio 25.07.2026 15:04 4
Spring4Shell и Minecraft: как уязвимость Spring Framework угрожала веб-панелям серверов.

Введение: вторая волна после Log4Shell

В марте 2022 года, когда сообщество ещё не оправилось от Log4Shell, была обнаружена новая критическая уязвимость — Spring4Shell (CVE-2022-22963). Она затрагивала Spring Framework — популярный Java-фреймворк, используемый многими веб-панелями управления серверами Minecraft, плагинами с веб-интерфейсами (Dynmap, Plan, LiteBans Web) и прокси-серверами. Уязвимость получила рейтинг 9.8 из 10 и позволяла удалённо выполнить код на сервере через специально сформированный HTTP-запрос.

Как работала Spring4Shell

Spring Framework используется для создания веб-приложений на Java. Многие плагины Minecraft имеют встроенные веб-серверы для отображения карт (Dynmap, BlueMap), панелей статистики (Plan), веб-интерфейсов управления (LiteBans). Эти плагины использовали Spring для обработки HTTP-запросов.

Уязвимость позволяла злоумышленнику отправить специальный HTTP-запрос, который записывал вредоносный JSP-файл (Java Server Pages) в директорию веб-сервера. Затем злоумышленник обращался к этому файлу через браузер — и сервер выполнял вредоносный код.

Условия эксплуатации:

  • Приложение использует Spring Framework (определённые версии).
  • Приложение упаковано как WAR-архив (Tomcat).
  • Включена функция data binding (по умолчанию).

Какие плагины Minecraft были уязвимы

Прямых подтверждённых случаев эксплуатации на ванильных серверах Minecraft было мало, так как большинство серверов не используют Spring. Однако под угрозой были:

  • Dynmap — встроенный веб-сервер (Jetty, не Tomcat) — не был уязвим напрямую, но использовал Spring в некоторых конфигурациях.
  • BlueMap — встроенный веб-сервер — аналогично Dynmap, не Tomcat.
  • Веб-панели управления хостингом (Pterodactyl, PufferPanel, Multicraft) — использовали Java/Spring в бекенде и были потенциально уязвимы.
  • Прокси-серверы с веб-интерфейсами (BungeeCord с плагинами веб-управления).
  • Кастомные сайты серверов, написанные на Java/Spring.

Как защититься

  • Обновить Spring Framework до версии 5.3.18+ или 5.2.20+.
  • Обновить плагины с веб-интерфейсами до последних версий.
  • Не выставлять веб-панели в открытый интернет без прокси (Nginx с rate limiting).
  • Использовать брандмауэр для ограничения доступа к портам веб-интерфейсов (8123, 8100, 8800).

💡 Совет профи

Spring4Shell научила сообщество важному уроку: любой веб-интерфейс — это потенциальная дыра в безопасности. Если плагин имеет веб-интерфейс (Dynmap, BlueMap, Plan) — всегда ставьте перед ним обратный прокси (Nginx) с аутентификацией. Никогда не открывайте порт веб-интерфейса напрямую в интернет.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!