Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимости команды /op и повышение привилегий: как игроки получают права администратора

wergio 24.07.2026 12:11 4
Уязвимости команды /op: как игроки получают права администратора и как защитить сервер.

Введение: ключи от сервера

Команда /op — священный Грааль для хакера. Получив права оператора, он может делать с сервером всё: остановить, очистить мир, забанить всех игроков, украсть базу данных. Разработчики плагинов часто оставляют «чёрные ходы» или допускают ошибки, позволяющие игрокам выполнить /op без прав. В этой статье — все известные способы несанкционированного получения OP и методы защиты.

Способ 1: Уязвимость в командах плагина (Permission Bypass)

Принцип: Плагин регистрирует команду, доступную игрокам, но внутри вызывает другую команду от имени консоли. Хакер находит способ передать аргументы так, чтобы выполнилась /op.

Реальный пример (плагин SuperVanish, исправлено): Команда /sv позволяла игроку становиться невидимым. Внутри плагин выполнял /effect give Игрок invisibility от имени консоли. Хакер вводил: /sv Игрок && op Хакер. Плагин выполнял: /effect give Игрок && op Хакер invisibility. Консоль выполняла две команды: эффект + выдача OP.

Защита:

  • Разработчикам: всегда проверять и экранировать аргументы команд. Использовать Bukkit API вместо прямого вызова команд.
  • Администраторам: установить плагин, ограничивающий выполнение команд от консоли (CommandWhitelist).

Способ 2: Эксплойт через таблички (Sign Command Injection)

Принцип: Плагины вроде EssentialsX Sign позволяют создавать таблички-команды, которые выполняются при клике. Если плагин настроен неправильно, игрок может создать табличку с командой /op Хакер и активировать её, даже не имея прав.

Пример: Игрок ставит табличку:
Строка 1: [command]
Строка 2: op
Строка 3: Хакер
При клике выполняется /op Хакер от имени игрока. Если плагин не проверяет права — игрок получает OP.

Защита:

  • В конфиге плагина табличек-команд настроить белый список разрешённых команд (только /warp, /home, /spawn).
  • Запретить команды, содержащие op, deop, ban, stop.

Способ 3: Уязвимость в системе прав (Permission Plugin Exploit)

Принцип: Плагин прав (LuckPerms, PermissionsEx) имеет уязвимость, позволяющую игроку назначить себе права через манипуляции с данными.

Реальный пример (PermissionsEx, исправлено): Игрок использовал команду /pex user Игрок group set admin, но плагин не проверял, имеет ли игрок право изменять группы. В некоторых версиях проверка отсутствовала для определённых команд.

Защита:

  • Обновлять плагин прав до последней версии.
  • Проверить конфиг плагина: все команды на изменение прав должны требовать * или permission.*.

Способ 4: Эксплойт через командные блоки

Принцип: Если командные блоки включены на сервере (enable-command-block=true), игрок, получивший доступ к командному блоку (через креатив или баг), может выполнить /op Хакер от имени сервера.

Защита:

  • Отключить командные блоки: enable-command-block=false в server.properties.
  • Если командные блоки нужны — установить плагин CommandBlockLimiter, ограничивающий доступ.

Способ 5: Уязвимость в RCON (Remote Console)

Принцип: Если RCON включён с слабым паролем, хакер может подключиться к консоли сервера удалённо и выполнить /op Хакер.

Защита:

  • Использовать сложный пароль RCON (20+ символов, буквы, цифры, спецсимволы).
  • Ограничить доступ к порту RCON (по умолчанию 25575) брандмауэром — разрешить только с локального IP.
  • Если RCON не используется — отключить: enable-rcon=false.

💡 Совет профи

Настройте алерты на выполнение команды /op. Плагин ConsoleSpamFilter или скрипт мониторинга может отслеживать логи на предмет «issued server command: /op» и немедленно отправлять уведомление администратору в Discord. А для предотвращения — используйте плагин AntiOP, который блокирует выполнение /op и /deop из любого источника, кроме консоли (ручной ввод админом).
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!