PT-2024-40331 · Otapi+1 · Otapi+1

Publicado

2024-12-18

·

Atualizado

2024-12-18

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:H/SA:H
Nome do software vulnerável e versões afetadas
Versões do TShock anteriores à 5.2.1
OTAPI (versões afetadas não especificadas)
Descrição
Um problema no gerenciamento de conexões de clientes pelo OTAPI faz com que UUIDs desatualizados permaneçam nas instâncias RemoteClient após a desconexão de um jogador. Isso pode fazer com que um jogador subsequente assuma o estado de login de um jogador conectado anteriormente sob certas condições, incluindo quando o servidor tem o login por UUID habilitado, um jogador autenticado se desconecta e um novo jogador se conecta com um cliente modificado que não envia o pacote ClientUUID#68. O servidor também deve atribuir o mesmo objeto RemoteClient ao novo jogador.
Recomendações
Para versões do TShock anteriores à 5.2.1, atualize para o TShock 5.2.1 para resolver o problema.
Para o OTAPI, considere implementar um manipulador de eventos de reinicialização do RemoteClient em um plug-in para redefinir o ClientUUID como nulo quando um RemoteClient for reinicializado, até que uma correção mais robusta seja feita no próprio OTAPI.

Correção

Incorrect Authorization

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-HVM9-WC8J-MGRC

Produtos afetados

Otapi
Tshock