Новая «дыра» позволяет обрушить сервера Minecraft любому желающему

Новая «дыра» позволяет обрушить сервера Minecraft любому желающему

Серверы популярной многопользовательской онлайн-игры Minecraft содержат уязвимость, позволяющую любому отправить на сервер вредоносные пакеты и вызвать переполнение памяти, тем самым остановив работу сервера. Об этом в своем блоге сообщил разработчик Аммар Аскар (Ammar Askar).

По словам Аскара, он обнаружил проблему около двух лет назад и 10 июля 2013 г. уведомил о ней компанию Mojang, выпустившую Minecraft. «В течение трех месяцев я трижды напоминал им об уязвимости и спрашивал, не выпустили ли они обновление. Меня либо игнорировали, либо выражали недовольство в мою сторону», — рассказал он.

«Когда я сообщил о проблеме, версия игры была 1.6.2. Текущая версия — 1.8.3. Все верно, вышло два крупных обновления и множество мелких улучшений. А критическая уязвимость, позволяющая «уронить» любой сервер Minecraft, по-прежнему существует», — негодует Аскар, пишет cnews.ru.

Уязвимость заключается в том, что сервер при обмене данными с компьютером пользователя открыт для приема невероятно сложных запросов, которые на клиентской части легко создать. Этот сложный запрос представляет собой код с вложенными списками, количество которых может достигать 30 млн. Получая такой запрос, сервер пытается создать объекты на основе списка и зависает, так как на это не хватает ресурсов.

«Устранить эту уязвимость довольно просто. Достаточно внедрить некую форму ограничения и все. Именно такой совет я давал команде Mojang около двух лет назад», — говорит Аскар.

Аскар дополнил сообщение с своем блоге, что в настоящее время Mojang работает над устранением уязвимости. Он также добавил, что, по всей видимости, компания попыталась устранить ошибку, когда он сообщил о ней, но по какой-то причине сделать этого не удалось.

В сентябре 2014 г. Microsoft сообщила о покупке разработчика Minecraft за $2,5 млрд. После этого игра Minecraft появилась на платформе Windows Phone. А один из основателей компании Маркус Персон (Markus Persson) приобрел дом в Беверли-Хиллз стоимостью $70 млн.

Шведская компания Mojang была основана Персоном с двумя приятелями. Игра Minecraft была создана этой троицей, и только затем штат включил несколько десятков новых сотрудников. C 2010 г. было продано свыше 200 млн копий игры Minecraft.

Популярность Minecraft обусловлена наличием крайне широких, практически безграничных, возможностей внутри игры. В игре Minecraft игроку предлагается изучать открытый мир с различным ландшафтом, в котором меняются время суток и погода. Пользователю предлагается несколько режимов игры, включая выживание, творчество и мультиплеер. В режиме выживания игрок должен добывать природные ресурсы, из которых можно строить жилища, и избегать монстров, встреча с которыми снижает здоровье (например, зомби и гигантские пауки). Режим творчества дает безграничные ресурсы и здоровье, предлагая игроку бесконечные возможности для любых предприятий в рамках мира. Конкретные цели и финал в игре отсутствуют. То есть геймеру предлагается развлекать себя самому, пока не надоест.

Отличительной чертой продукта стала упрощенная кубическая графика, которая напоминает конструктор Lego. Как и в случае с Angry Birds, бренд Minecraft вышел далеко за пределы игровой индустрии и стал культовым. В продаже можно найти мягкие игрушки, конструкторы Lego, одежду, украшения, посуду с изображениями Minecraft и другие товары.

Эксплойт BigDiskBuster оставляет Microsoft Defender без обновлений

Исследователь в области кибербезопасности Абдельхамид Насери, известный как Nightmare Eclipse, опубликовал новый эксплойт для дыры в для Microsoft Defender. Инструмент BigDiskBuster блокирует обновление платформы и антивирусных сигнатур, оставляя защиту Windows с уже установленной базой угроз.

По словам Насери, эксплойт работает на всех поддерживаемых версиях Windows, но должен постоянно выполняться в фоновом режиме.

Сам исследователь признаёт, что текущая реализация содержит ошибки и нуждается в доработке. Исходный код BigDiskBuster уже выложен на GitHub.

Новая техника похожа на UnDefend — опубликованный в апреле инструмент, который также мешал Defender получать обновления. Опасность здесь в следующем: антивирус продолжает выглядеть живым и бодрым, но постепенно превращается в музей старых сигнатур и может пропустить свежие угрозы.


BigDiskBuster стал очередной работой Насери в затянувшейся серии публичных раскрытий уязвимостей Windows. С апреля исследователь опубликовал почти дюжину PoC, затрагивающих Microsoft Defender, BitLocker и другие компоненты системы. Среди них ShieldCrash, ShieldBreak, RoguePlanet, LegacyHive, BlueHammer, RedSun, YellowKey и несколько вариантов Plasma.

Часть проблем Microsoft уже устранила, однако для некоторых публичных уязвимостей официальные патчи пока не вышли. Корпорация ранее критиковала подобные публикации без предварительной координации, заявляя, что готовые эксплойты создают ненужный риск для пользователей. Microsoft также предупредила о возможном преследовании тех, чьи действия причиняют клиентам реальный вред.

На момент публикации компания не прокомментировала BigDiskBuster и не сообщила о доступном исправлении. Поэтому администраторам стоит контролировать успешность обновления сигнатур Defender, а не ограничиваться зелёной галочкой в интерфейсе.

RSS: Новости на портале Anti-Malware.ru