PT-2022-28217 · Unknown · Pocketmine-Mp+1

Publicado

2022-08-18

·

Atualizado

2022-08-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
PocketMine-MP (versões afetadas não especificadas)
Descrição
O problema decorre do fato de o componente pocketmineentitySkin não lidar corretamente com erros ao analisar dados de geometria de skins. Especificamente, ele espera que false seja retornado em caso de erro, mas, em vez disso, adhocore/json-comment lança uma RuntimeException, levando a uma falha no servidor. Isso pode ocorrer se os dados de geometria da skin forem inválidos, como no caso de conterem erros de sintaxe.
Recomendações
Como solução temporária, considere desenvolver um plugin para lidar com LoginPacket e PlayerSkinPacket a fim de verificar se os dados de geometria da skin podem ser analisados corretamente, evitando assim que a condição de erro no código principal seja atingida.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-8CWQ-4CMF-PX73

Produtos afetados

Pocketmine-Mp
Adhocore/Json-Comment