Уязвимость Force OP в AuthMe: как хакеры получают права администратора через аутентификацию
Введение: аутентификация не панацея
AuthMe — самый популярный плагин аутентификации для серверов с online-mode=false. Он требует пароль при входе и защищает аккаунты от кражи. Но неправильно настроенный AuthMe может стать инструментом для получения прав администратора. За годы существования плагина в нём находили несколько критических уязвимостей, а некоторые администраторы до сих пор используют уязвимые версии.
Уязвимость 1: Регистрация ника администратора
Суть: Если администратор не зарегистрировал свой ник в AuthMe сразу после установки плагина, хакер может зарегистрировать ник админа со своим паролем. При следующем входе админа его пароль уже не работает — аккаунт угнан.
Защита: Зарегистрируйте ник администратора СРАЗУ после установки AuthMe. Настройте ForceSingleSession: true. Используйте плагин AuthMeProtect, который запрещает регистрацию ников операторов.
Уязвимость 2: SQL-инъекция в старых версиях
Суть: В версиях AuthMe до 5.6 была уязвимость SQL-инъекции в форме логина. Хакер мог войти без пароля, используя специально сформированный SQL-запрос в поле «ник».
Защита: Обновить AuthMe до последней версии (6.0+).
Уязвимость 3: Перехват сессии через плагины чата
Суть: AuthMe хранит сессию игрока (IP + ник) после успешного входа. Если хакер узнает IP игрока и подделает его (VPN, IP-спуфинг), он может зайти под ником игрока без пароля, пока сессия активна.
Защита: Уменьшить время сессии: SessionTimeout: 30. Включить SessionUseIP: true.
💡 Совет профи
Используйте двухфакторную аутентификацию (2FA) для администраторов. Плагин AuthMe2FA добавляет второй фактор (код из приложения, Discord-бот). Даже если хакер узнает пароль админа, он не сможет зайти без кода 2FA. Это блокирует 99% атак на аккаунты администраторов.
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!