Новая «дыра» позволяет обрушить сервера Minecraft любому желающему

Новая «дыра» позволяет обрушить сервера Minecraft любому желающему

Серверы популярной многопользовательской онлайн-игры Minecraft содержат уязвимость, позволяющую любому отправить на сервер вредоносные пакеты и вызвать переполнение памяти, тем самым остановив работу сервера. Об этом в своем блоге сообщил разработчик Аммар Аскар (Ammar Askar).

По словам Аскара, он обнаружил проблему около двух лет назад и 10 июля 2013 г. уведомил о ней компанию Mojang, выпустившую Minecraft. «В течение трех месяцев я трижды напоминал им об уязвимости и спрашивал, не выпустили ли они обновление. Меня либо игнорировали, либо выражали недовольство в мою сторону», — рассказал он.

«Когда я сообщил о проблеме, версия игры была 1.6.2. Текущая версия — 1.8.3. Все верно, вышло два крупных обновления и множество мелких улучшений. А критическая уязвимость, позволяющая «уронить» любой сервер Minecraft, по-прежнему существует», — негодует Аскар, пишет cnews.ru.

Уязвимость заключается в том, что сервер при обмене данными с компьютером пользователя открыт для приема невероятно сложных запросов, которые на клиентской части легко создать. Этот сложный запрос представляет собой код с вложенными списками, количество которых может достигать 30 млн. Получая такой запрос, сервер пытается создать объекты на основе списка и зависает, так как на это не хватает ресурсов.

«Устранить эту уязвимость довольно просто. Достаточно внедрить некую форму ограничения и все. Именно такой совет я давал команде Mojang около двух лет назад», — говорит Аскар.

Аскар дополнил сообщение с своем блоге, что в настоящее время Mojang работает над устранением уязвимости. Он также добавил, что, по всей видимости, компания попыталась устранить ошибку, когда он сообщил о ней, но по какой-то причине сделать этого не удалось.

В сентябре 2014 г. Microsoft сообщила о покупке разработчика Minecraft за $2,5 млрд. После этого игра Minecraft появилась на платформе Windows Phone. А один из основателей компании Маркус Персон (Markus Persson) приобрел дом в Беверли-Хиллз стоимостью $70 млн.

Шведская компания Mojang была основана Персоном с двумя приятелями. Игра Minecraft была создана этой троицей, и только затем штат включил несколько десятков новых сотрудников. C 2010 г. было продано свыше 200 млн копий игры Minecraft.

Популярность Minecraft обусловлена наличием крайне широких, практически безграничных, возможностей внутри игры. В игре Minecraft игроку предлагается изучать открытый мир с различным ландшафтом, в котором меняются время суток и погода. Пользователю предлагается несколько режимов игры, включая выживание, творчество и мультиплеер. В режиме выживания игрок должен добывать природные ресурсы, из которых можно строить жилища, и избегать монстров, встреча с которыми снижает здоровье (например, зомби и гигантские пауки). Режим творчества дает безграничные ресурсы и здоровье, предлагая игроку бесконечные возможности для любых предприятий в рамках мира. Конкретные цели и финал в игре отсутствуют. То есть геймеру предлагается развлекать себя самому, пока не надоест.

Отличительной чертой продукта стала упрощенная кубическая графика, которая напоминает конструктор Lego. Как и в случае с Angry Birds, бренд Minecraft вышел далеко за пределы игровой индустрии и стал культовым. В продаже можно найти мягкие игрушки, конструкторы Lego, одежду, украшения, посуду с изображениями Minecraft и другие товары.

Инфосистемы Джет запустила кибериспытания с призом до 1,5 млн

Компания «Инфосистемы Джет» запустила программу кибериспытаний на платформе Standoff Bug Bounty. Цель проекта — проверить реальную киберустойчивость компании к самым опасным сценариям атак, включая полный захват управления ИТ-инфраструктурой и получение несанкционированного доступа к системам клиентов. За подтверждение возможности реализации каждого из таких сценариев предусмотрено вознаграждение до 1,5 млн рублей.

Программа рассчитана до конца 2026 года, но может завершиться раньше — если исследователям удастся успешно продемонстрировать одно из двух недопустимых событий.

В фокусе кибериспытаний находятся корпоративные информационные системы «Инфосистемы Джет», как во внутреннем контуре, так и в отдельной защищённой среде, используемой для удалённой работы с инфраструктурой заказчиков. Помимо крупных выплат за критические сценарии, компания готова дополнительно поощрять исследователей за найденные уязвимости высокого уровня опасности, даже если они не привели к полной цепочке атаки.

По словам Ивана Булавина, директора по продуктам платформы Standoff 365, формат кибериспытаний позволяет оценивать безопасность не через отдельные уязвимости, а через призму реальных бизнес-рисков.

Практика 2025 года это подтверждает: более 60% выявленных недостатков в рамках кибериспытаний относились к критическому и высокому уровням, что значительно выше показателей классических программ по поиску уязвимостей. Общий объём выплат по таким программам превысил 42 млн рублей, что, по мнению экспертов, говорит о зрелости и эффективности формата.

Запуск кибериспытаний стал логичным продолжением классической программы баг-баунти «Инфосистемы Джет», которая уже действует и показала хорошие результаты. Однако, как подчёркивают в компании, основной интерес теперь смещается с поиска отдельных уязвимостей на понимание того, насколько устойчив бизнес к реальным разрушительным атакам.

Как пояснил Андрей Янкин, директор центра информационной безопасности «Инфосистемы Джет», компания заранее определила для себя наиболее критичные и недопустимые ИТ-сценарии — это полное разрушение ИТ-систем без возможности быстрого восстановления и атаки на клиентов через собственную инфраструктуру. Анализ десятков расследованных инцидентов ИБ за 2025 год показал, что именно такие результаты чаще всего интересуют реальных злоумышленников.

По его словам, формат кибериспытаний привлекает более опытных исследователей за счёт высоких вознаграждений, а потенциальные выплаты несоизмеримо меньше ущерба, который мог бы быть нанесён при реальной атаке. Именно поэтому компания готова «с радостью заплатить» за демонстрацию недопустимого события — как за возможность заранее увидеть и закрыть самый опасный сценарий.

RSS: Новости на портале Anti-Malware.ru