Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимость «Tab Complete Exploit»: как хакеры узнают плагины и игроков через автодополнение

wergio 25.07.2026 15:04 3
Tab Complete Exploit: как хакеры узнают плагины сервера через автодополнение команд.

Введение: утечка данных через подсказки

Автодополнение команд (Tab Complete) — удобная функция, которая подсказывает доступные команды при нажатии Tab. Но она же раскрывает хакеру критическую информацию о сервере: список установленных плагинов, список игроков онлайн, структуру прав. Хакер может использовать эту информацию для поиска уязвимых плагинов и планирования атаки. В этом гайде — как работает Tab Complete Exploit и как ограничить утечку информации.

Что можно узнать через Tab Complete

  • Список плагинов: команды вроде /luckperms, /worldedit, /essentials видны при нажатии Tab. Хакер видит, что на сервере стоит LuckPerms версии X, и ищет уязвимости для этой версии.
  • Список игроков онлайн: команда /msg при нажатии Tab показывает всех игроков. Хакер видит администраторов онлайн и может выбрать время для атаки, когда их нет.
  • Структуру прав: команды, доступные игроку, показывают его группу. Если хакер видит /ban, /kick — у него права модератора, можно атаковать через повышение привилегий.
  • Версии плагинов: некоторые плагины показывают версию в названии команды (например, /plugin:v1.5.2).

Как хакеры используют Tab Complete

  1. Хакер заходит на сервер и нажимает / + Tab. Он видит список всех команд, доступных его группе.
  2. Он пробует команды вроде /pl, /plugins, /bukkit:pl — многие серверы забывают скрыть эти команды.
  3. Узнав список плагинов, хакер ищет их версии (через ошибки в чате, Tab Complete подсказки, анализ поведения).
  4. Находит уязвимый плагин и эксплуатирует его.

Как защититься

  • Скрыть список плагинов: запретить право bukkit.command.plugins для всех групп, кроме админов.
  • Использовать TabCompleteFilter: плагин, который настраивает, какие команды видны разным группам.
  • Скрыть админов: плагин PremiumVanish или SuperVanish с настройкой hide-from-tab: true.

💡 Совет профи

Проверьте свой сервер «глазами хакера»: зайдите с обычного аккаунта (без прав) и нажмите / + Tab. Всё, что вы увидите — это информация, доступная хакеру. Если видите команды вроде /luckperms или /essentials — вы раскрываете список плагинов. Настройте права так, чтобы обычный игрок видел только /help, /msg, /spawn, /home.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!