Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимость «Force OP» через AuthMe: как хакеры обходят аутентификацию

wergio 24.07.2026 12:11 18
Уязвимость Force OP через AuthMe: как хакеры обходят аутентификацию и получают права админа.

Введение: аутентификация не панацея

AuthMe — популярный плагин для аутентификации игроков на серверах с online-mode=false. Он требует пароль при входе и защищает аккаунты от кражи. Но неправильно настроенный AuthMe может стать инструментом для получения прав администратора. В этой статье — известные уязвимости AuthMe и методы защиты.

Уязвимость 1: Force OP через регистрацию (Registration Exploit)

Принцип: AuthMe позволяет регистрировать аккаунты с любым ником (если ник не занят). Хакер регистрирует аккаунт с ником администратора в момент, когда админ оффлайн. При следующем входе админа его пароль уже изменён хакером. Хакер заходит под ником админа со своим паролем и получает все его права.

Условия: Сервер только что запущен, админ ещё не зарегистрировался в AuthMe. Или админ удалён из базы AuthMe (сброс плагина). Или включена опция ForceSingleSession: false.

Защита:

  • В конфиге AuthMe: ForceSingleSession: true (кикает старую сессию при новом входе).
  • Защитить ник админа: зарегистрировать его в AuthMe СРАЗУ при установке плагина.
  • Использовать плагин AuthMeProtect, который запрещает регистрацию ников, совпадающих с OP-игроками.

Уязвимость 2: SQL-инъекция в AuthMe (исправлено)

В старых версиях AuthMe (до 5.6) была уязвимость SQL-инъекции в форме логина. Хакер мог войти без пароля, используя специально сформированный запрос.

Защита: Обновить AuthMe до последней версии (6.0+).

Уязвимость 3: Session Stealing через плагины чата

Принцип: AuthMe хранит сессию игрока (IP + ник) после успешного входа. Если хакер узнает IP игрока и подделает его (через VPN или IP-спуфинг), он может зайти под ником игрока без пароля, пока сессия активна.

Защита:

  • В конфиге AuthMe уменьшить время сессии: SessionTimeout: 30 (минуты).
  • Включить проверку IP: SessionUseIP: true.

💡 Совет профи

Используйте двухфакторную аутентификацию (2FA) для администраторов. Плагин AuthMe2FA добавляет второй фактор (код из приложения, Discord-бот). Даже если хакер узнает пароль админа, он не сможет зайти без кода 2FA. Это блокирует 99% атак на аккаунты администраторов.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!