What happened?
Ahoj,
na produkčním serveru jsme potvrdili závažnou zranitelnost v LiteEco, která umožňuje vytváření nových peněz při souběžném zpracování ekonomických převodů.
Máme k dispozici:
- produkční serverové logy,
- opakovatelnou reprodukci,
- přesné problematické části zdrojového kódu,
- technické vysvětlení race condition,
- časovou osu reálného zneužití na serveru.
Zranitelnost byla potvrzena na LiteEco 1.7.3-SNAPSHOT. Podle kontroly současného zdrojového kódu se stejný problematický způsob zpracování pravděpodobně nachází také v aktuální verzi 1.7.5-SNAPSHOT.
Nechci reprodukční postup, konkrétní příkazy ani technické detaily zveřejňovat ve veřejném issue, protože by se chyba mohla začít zneužívat na dalších serverech.
Můžeš prosím uvést soukromý způsob, kam ti můžeme poslat celý technický report? Případně můžeš v repozitáři zapnout GitHub Private Vulnerability Reporting.
Prosím, nezavírej toto hlášení jako neúplné. Detaily jsou z bezpečnostních důvodů pouze záměrně zadrženy do navázání soukromého kontaktu.
Plugin Version
1.7.3-SNAPSHOT
You detected problem on this server platform ?
PurpurMC
Version /version - output
This server is running Purpur version 1.21.8-2497-HEAD@a49cdb9
(Implementing API version 1.21.8-R0.1-SNAPSHOT)
Java 21.0.10, Eclipse Adoptium Temurin
Linux amd64
Relevant log output
Úplný produkční log, přesné časy, reprodukční postup a další důkazy mohu poskytnout soukromě.
Záměrně je nevkládám do veřejného issue, protože obsahují funkční postup pro zneužití zranitelnosti umožňující duplikaci peněz. Veřejné zveřejnění by mohlo ohrozit další servery používající LiteEco.
Prosím o soukromý způsob předání reportu nebo o zapnutí GitHub Private Vulnerability Reporting.
What happened?
Ahoj,
na produkčním serveru jsme potvrdili závažnou zranitelnost v LiteEco, která umožňuje vytváření nových peněz při souběžném zpracování ekonomických převodů.
Máme k dispozici:
Zranitelnost byla potvrzena na LiteEco 1.7.3-SNAPSHOT. Podle kontroly současného zdrojového kódu se stejný problematický způsob zpracování pravděpodobně nachází také v aktuální verzi 1.7.5-SNAPSHOT.
Nechci reprodukční postup, konkrétní příkazy ani technické detaily zveřejňovat ve veřejném issue, protože by se chyba mohla začít zneužívat na dalších serverech.
Můžeš prosím uvést soukromý způsob, kam ti můžeme poslat celý technický report? Případně můžeš v repozitáři zapnout GitHub Private Vulnerability Reporting.
Prosím, nezavírej toto hlášení jako neúplné. Detaily jsou z bezpečnostních důvodů pouze záměrně zadrženy do navázání soukromého kontaktu.
Plugin Version
1.7.3-SNAPSHOT
You detected problem on this server platform ?
PurpurMC
Version /version - output
Relevant log output
Úplný produkční log, přesné časy, reprodukční postup a další důkazy mohu poskytnout soukromě. Záměrně je nevkládám do veřejného issue, protože obsahují funkční postup pro zneužití zranitelnosti umožňující duplikaci peněz. Veřejné zveřejnění by mohlo ohrozit další servery používající LiteEco. Prosím o soukromý způsob předání reportu nebo o zapnutí GitHub Private Vulnerability Reporting.