Уязвимость «Force OP» через AuthMe: как хакеры обходят аутентификацию
Введение: аутентификация не панацея
AuthMe — популярный плагин для аутентификации игроков на серверах с online-mode=false. Он требует пароль при входе и защищает аккаунты от кражи. Но неправильно настроенный AuthMe может стать инструментом для получения прав администратора. В этой статье — известные уязвимости AuthMe и методы защиты.
Уязвимость 1: Force OP через регистрацию (Registration Exploit)
Принцип: AuthMe позволяет регистрировать аккаунты с любым ником (если ник не занят). Хакер регистрирует аккаунт с ником администратора в момент, когда админ оффлайн. При следующем входе админа его пароль уже изменён хакером. Хакер заходит под ником админа со своим паролем и получает все его права.
Условия: Сервер только что запущен, админ ещё не зарегистрировался в AuthMe. Или админ удалён из базы AuthMe (сброс плагина). Или включена опция ForceSingleSession: false.
Защита:
- В конфиге AuthMe:
ForceSingleSession: true(кикает старую сессию при новом входе). - Защитить ник админа: зарегистрировать его в AuthMe СРАЗУ при установке плагина.
- Использовать плагин AuthMeProtect, который запрещает регистрацию ников, совпадающих с OP-игроками.
Уязвимость 2: SQL-инъекция в AuthMe (исправлено)
В старых версиях AuthMe (до 5.6) была уязвимость SQL-инъекции в форме логина. Хакер мог войти без пароля, используя специально сформированный запрос.
Защита: Обновить AuthMe до последней версии (6.0+).
Уязвимость 3: Session Stealing через плагины чата
Принцип: AuthMe хранит сессию игрока (IP + ник) после успешного входа. Если хакер узнает IP игрока и подделает его (через VPN или IP-спуфинг), он может зайти под ником игрока без пароля, пока сессия активна.
Защита:
- В конфиге AuthMe уменьшить время сессии:
SessionTimeout: 30(минуты). - Включить проверку IP:
SessionUseIP: true.
💡 Совет профи
Используйте двухфакторную аутентификацию (2FA) для администраторов. Плагин AuthMe2FA добавляет второй фактор (код из приложения, Discord-бот). Даже если хакер узнает пароль админа, он не сможет зайти без кода 2FA. Это блокирует 99% атак на аккаунты администраторов.
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!