Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимость Force OP в AuthMe: как хакеры получают права администратора через аутентификацию

wergio 25.07.2026 15:04 6
Уязвимость Force OP через AuthMe: как хакеры угоняют аккаунты администраторов на серверах Minecraft.

Введение: аутентификация не панацея

AuthMe — самый популярный плагин аутентификации для серверов с online-mode=false. Он требует пароль при входе и защищает аккаунты от кражи. Но неправильно настроенный AuthMe может стать инструментом для получения прав администратора. За годы существования плагина в нём находили несколько критических уязвимостей, а некоторые администраторы до сих пор используют уязвимые версии.

Уязвимость 1: Регистрация ника администратора

Суть: Если администратор не зарегистрировал свой ник в AuthMe сразу после установки плагина, хакер может зарегистрировать ник админа со своим паролем. При следующем входе админа его пароль уже не работает — аккаунт угнан.

Защита: Зарегистрируйте ник администратора СРАЗУ после установки AuthMe. Настройте ForceSingleSession: true. Используйте плагин AuthMeProtect, который запрещает регистрацию ников операторов.

Уязвимость 2: SQL-инъекция в старых версиях

Суть: В версиях AuthMe до 5.6 была уязвимость SQL-инъекции в форме логина. Хакер мог войти без пароля, используя специально сформированный SQL-запрос в поле «ник».

Защита: Обновить AuthMe до последней версии (6.0+).

Уязвимость 3: Перехват сессии через плагины чата

Суть: AuthMe хранит сессию игрока (IP + ник) после успешного входа. Если хакер узнает IP игрока и подделает его (VPN, IP-спуфинг), он может зайти под ником игрока без пароля, пока сессия активна.

Защита: Уменьшить время сессии: SessionTimeout: 30. Включить SessionUseIP: true.

💡 Совет профи

Используйте двухфакторную аутентификацию (2FA) для администраторов. Плагин AuthMe2FA добавляет второй фактор (код из приложения, Discord-бот). Даже если хакер узнает пароль админа, он не сможет зайти без кода 2FA. Это блокирует 99% атак на аккаунты администраторов.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!