PT-2024-40331 · Otapi+1 · Otapi+1
Publicado
2024-12-18
·
Atualizado
2024-12-18
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:H/SA:H |
Nome do software vulnerável e versões afetadas
Versões do TShock anteriores à 5.2.1
OTAPI (versões afetadas não especificadas)
Descrição
Um problema no gerenciamento de conexões de clientes pelo OTAPI faz com que UUIDs desatualizados permaneçam nas instâncias
RemoteClient após a desconexão de um jogador. Isso pode fazer com que um jogador subsequente assuma o estado de login de um jogador conectado anteriormente sob certas condições, incluindo quando o servidor tem o login por UUID habilitado, um jogador autenticado se desconecta e um novo jogador se conecta com um cliente modificado que não envia o pacote ClientUUID#68. O servidor também deve atribuir o mesmo objeto RemoteClient ao novo jogador.Recomendações
Para versões do TShock anteriores à 5.2.1, atualize para o TShock 5.2.1 para resolver o problema.
Para o OTAPI, considere implementar um manipulador de eventos de reinicialização do RemoteClient em um plug-in para redefinir o
ClientUUID como nulo quando um RemoteClient for reinicializado, até que uma correção mais robusta seja feita no próprio OTAPI.Correção
Incorrect Authorization
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Otapi
Tshock