Register for your free account! | Forgot your password?

Go Back   elitepvpers > Other Online Games > Minecraft
You last visited: Today at 20:17

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



Gronkh? Notch? joinen auf den Server - Serverauthentifizierungsbug

Discussion on Gronkh? Notch? joinen auf den Server - Serverauthentifizierungsbug within the Minecraft forum part of the Other Online Games category.

Closed Thread
 
Old   #1


 
.Because..?'s Avatar
 
elite*gold: 250
Join Date: Jun 2013
Posts: 1,966
Received Thanks: 134
Gronkh? Notch? joinen auf den Server - Serverauthentifizierungsbug

Durch einen Patch in Spigot ist wohl ein größerer Exploit im Authentication Prozess von Minecraft entdeckt worden.
Alle Nutzer von Spigot Build #1082 bis #1089 sollen bitte umgehend auf #1090 oder höher wechseln. Dort wurde der Bug gefixt.

Wenn auch mit einer geringeren Chance sind von diesem Bug auch Vanilla und Craftbukkit betroffen.
Auf Reddit wird bei Vanilla und Craftbukkit von einer Erfolgsrate von unter 1% gesprochen.
Durch Automatisierung des Exploits ist dies aber immernoch genug um den Fehler auszunutzen.

Der Bug wird in Vanilla mit dem nächsten Update gefixt, Craftbukkit arbeitet bereits an einem Patch und
Spigot ist ab Build #1090 nicht mehr von diesem Bug betroffen.

Bis ein Bugfix für Craftbukkit und Vanilla erschienen ist sollten Admins ihr Serverlog im Auge behalten.


Quellen:





Link zu Spigot:


(momentan #1094, also der gefixte)
.Because..? is offline  
Thanks
1 User
Old 09/08/2013, 23:28   #2
 
Der-Eddy's Avatar
 
elite*gold: 400
Join Date: Nov 2008
Posts: 67,905
Received Thanks: 19,505
pinned temporarily
Der-Eddy is offline  
Thanks
1 User
Old 09/09/2013, 00:22   #3
Moderator


 
elite*gold: 558
Join Date: Feb 2010
Posts: 6,546
Received Thanks: 1,418
Bei Craftbukkit wurde der Bug bereits mit Build #2864 behoben.

Auch wenn die Erfolgsrate des Exploits bei Craftbukkit deutlich geringer ist, kann ein Update nur empfohlen werden.
ComputerBaer is offline  
Old 09/10/2013, 13:14   #4
 
Howaner's Avatar
 
elite*gold: 132
Join Date: Apr 2010
Posts: 2,864
Received Thanks: 2,008
Und hier nochmal der Ablauf in Deutsch:
1. Client schickt Handshake Paket mit dem Username, der Serverip und dem Serverport an den Server
2. Server setzt Username
3. Server antwortet mit einer zufällig generierten Serverid
4. Client schickt Http Request an session.minecraft.net. Wenn nicht ok zurückgegeben wird, Bad Login (Client kickt sich selbst).
5. Client schickt COMMAND Packet an den Server
6. Server erstellt einen Thread, der den User überprüft
7. Nach dem Überprüfen werden die ganzen Login Pakete verboten.

Der Bug funktioniert so:
Nach dem der Server die Url in den BufferedReader geschrieben hat (und bevor der Server die Antwort ok bekommt) wird noch mal ein Handshake Paket mit einem anderen Namen geschickt (z.B. Gronk).

Dadurch wird der Spieler mit dem Namen Howaner überprüft, aber der Name wird beim 2. Handshake Paket auf z.B. Gronkh gesetzt.
Howaner is offline  
Old 09/10/2013, 16:41   #5

 
Probber's Avatar
 
elite*gold: 12
Join Date: Aug 2011
Posts: 213
Received Thanks: 33
Quote:
Originally Posted by xXJustiinXx View Post
Durch einen Patch in Spigot ist wohl ein größerer Exploit im Authentication Prozess von Minecraft entdeckt worden.
Alle Nutzer von Spigot Build #1082 bis #1089 sollen bitte umgehend auf #1090 oder höher wechseln. Dort wurde der Bug gefixt.

Wenn auch mit einer geringeren Chance sind von diesem Bug auch Vanilla und Craftbukkit betroffen.
Auf Reddit wird bei Vanilla und Craftbukkit von einer Erfolgsrate von unter 1% gesprochen.
Durch Automatisierung des Exploits ist dies aber immernoch genug um den Fehler auszunutzen.

Der Bug wird in Vanilla mit dem nächsten Update gefixt, Craftbukkit arbeitet bereits an einem Patch und
Spigot ist ab Build #1090 nicht mehr von diesem Bug betroffen.

Bis ein Bugfix für Craftbukkit und Vanilla erschienen ist sollten Admins ihr Serverlog im Auge behalten.


Quellen:





Link zu Spigot:


(momentan #1094, also der gefixte)
Unter einem Prozent kann nicht sein. Ich habe den Exploit selbst nachgeschrieben. Und die Erfolgchance auf Craftbukkit sowie Vanilla war 100%. Zwar muss man ein bisschen mit dem Delay spielen, wann der zweite Handshake geschickt werden soll aber lässt sich alles schön automatisieren.

Einfach die aktuellste Devbuild von Craftbukkit nehmen
, die ist fixxed.

Mit freundlichen Grüßen

Probber
Probber is offline  
Old 11/24/2013, 19:37   #6
 
Howaner's Avatar
 
elite*gold: 132
Join Date: Apr 2010
Posts: 2,864
Received Thanks: 2,008
Die Erfolgchance ist nicht auf 100%.
Höchstens 10%. Du musstest das Paket in den richtigen Ticks senden.

Ist der Thread noch wichtig?
1.6.2 ist wieder Vergangenheit.
Könnte man eig. wieder unpinnen.
Howaner is offline  
Closed Thread


Similar Threads Similar Threads
[Server]World by Gronkh
02/19/2011 - Minecraft - 4 Replies
Hi,Com Ich wollte am 4.1.2011 gegen 20 uhr mal nen server über hamachi starten mit der welt von YouTube - Kanal von Gronkh. Es ist mit dem Häcksler,leuchturm und so.es wird survival sei,also mit monstern.es ist kein griefschutz,ALLES ist erlaubt,da der server nur en paar stunden online sein wird,also nur mal so zu fun.ob pvp an sein wird überleg ich mir noch. Server Daten: Hamachi: Ip=Sven Minecraft Passwort=minecraft
War Notch auf meinem Server?
02/10/2011 - Minecraft - 21 Replies
Ich weiß das klingt komisch aber lest bitte erst alles durch bevor ihr sagt: "Nein du Idiot" oder "Wohl kaum" oder was auch immer. Wir spielen also gestern (8.2.2011) auf einem Server, den wir uns zusammen mit meinen Kollegen und ich gemietet haben um halt ein bisschen mc zu zocken. Aufeinmal joint ein Player namens "Notch" (natürlich ohne die "") und hatte genau den Notch Skin und einen Umhang. So wie den, den alle Player zu Weihnachten und Silvester hatten Nur dieser war braun und trug den...
Selling all my gear on Sunshine server! TOP NOTCH SHIZZ!
10/22/2008 - Conquer Online 2 Trading - 2 Replies
Ok so im selling EVERYTHING! heres a list: 1) 2x L130 blades Sup+12 2xSDG -5 bless 1 with 242 HP enchant 1 with 109 HP enchant. 2) L112 earrings Sup+12 2xSDG -5 bless with 226 HP enchant. 3) L120 Tro armor Sup+8 2xSDG -7 bless with 204 HP enchant. 4) L127 Dex ring Sup+8 2xSDG -5 bless with 217 HP enchant. 5) L120 Tao cap Sup+8 2xSTG with 205 HP enchant. 6) L130 Poleaxe Sup+8 2xSTG with 78 HP enchant. 7) L126 Att ring Sup+7 2xSDG -7 bless with 235 HP enchant.



All times are GMT +1. The time now is 20:20.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2025 elitepvpers All Rights Reserved.