Уязвимость «Tab Complete Exploit»: как хакеры узнают плагины и игроков через автодополнение
Tab Complete Exploit: как хакеры узнают плагины сервера через автодополнение команд.
Введение: утечка данных через подсказки
Автодополнение команд (Tab Complete) — удобная функция, которая подсказывает доступные команды при нажатии Tab. Но она же раскрывает хакеру критическую информацию о сервере: список установленных плагинов, список игроков онлайн, структуру прав. Хакер может использовать эту информацию для поиска уязвимых плагинов и планирования атаки. В этом гайде — как работает Tab Complete Exploit и как ограничить утечку информации.
Что можно узнать через Tab Complete
- Список плагинов: команды вроде
/luckperms,/worldedit,/essentialsвидны при нажатии Tab. Хакер видит, что на сервере стоит LuckPerms версии X, и ищет уязвимости для этой версии. - Список игроков онлайн: команда
/msgпри нажатии Tab показывает всех игроков. Хакер видит администраторов онлайн и может выбрать время для атаки, когда их нет. - Структуру прав: команды, доступные игроку, показывают его группу. Если хакер видит
/ban,/kick— у него права модератора, можно атаковать через повышение привилегий. - Версии плагинов: некоторые плагины показывают версию в названии команды (например,
/plugin:v1.5.2).
Как хакеры используют Tab Complete
- Хакер заходит на сервер и нажимает
/+ Tab. Он видит список всех команд, доступных его группе. - Он пробует команды вроде
/pl,/plugins,/bukkit:pl— многие серверы забывают скрыть эти команды. - Узнав список плагинов, хакер ищет их версии (через ошибки в чате, Tab Complete подсказки, анализ поведения).
- Находит уязвимый плагин и эксплуатирует его.
Как защититься
- Скрыть список плагинов: запретить право
bukkit.command.pluginsдля всех групп, кроме админов. - Использовать TabCompleteFilter: плагин, который настраивает, какие команды видны разным группам.
- Скрыть админов: плагин PremiumVanish или SuperVanish с настройкой
hide-from-tab: true.
💡 Совет профи
Проверьте свой сервер «глазами хакера»: зайдите с обычного аккаунта (без прав) и нажмите/+ Tab. Всё, что вы увидите — это информация, доступная хакеру. Если видите команды вроде/luckpermsили/essentials— вы раскрываете список плагинов. Настройте права так, чтобы обычный игрок видел только/help,/msg,/spawn,/home.
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!