Passer au contenu

Faites glisser l’illustration pour l’explorer. Utilisez les touches fléchées lorsqu’elle est sélectionnée.

Sécurité des serveurs

Un nouveau mod corrige trois exploits actifs provoquant le crash des serveurs Minecraft

CrashExploitFixer cible les débordements de pile liés au NBT, les paquets réseau malveillants et les composants de texte récursifs qui permettent aux attaquants de faire planter des serveurs Java avec un minimum d’efforts. Publié cette semaine, le mod fonctionne avec Forge, Fabric et NeoForge sur les versions actuelles.

Lecture de 2 min

Si vous gérez un serveur Minecraft Java en 2026, des individus malveillants disposent de plusieurs moyens faciles de le mettre hors ligne. Un nouveau mod vise à colmater ces brèches avant que le problème ne s’aggrave.

Ce que CrashExploitFixer corrige concrètement

  • Débordement de pile NBT dans les sélecteurs d’entités : des données NBT profondément imbriquées dans les sélecteurs provoquent une analyse récursive qui fait déborder la pile de la JVM. Cela fonctionne même sur les versions où les joueurs sans privilèges étaient censés faire l’objet de restrictions.
  • Allocation excessive d’objets réseau : des paquets malveillants déclenchent la création de collections volumineuses lors de la désérialisation, permettant aux joueurs authentifiés de provoquer une consommation massive de mémoire et de faire planter le serveur.
  • Expansion des composants traduisibles : des composants de texte récursifs se développent en chaînes de caractères gigantesques, épuisant la mémoire des clients comme des serveurs sur les versions 1.16 et ultérieures.

Le mod fournit des correctifs pour les chargeurs Forge, NeoForge et Fabric et revendique une compatibilité allant de la version 1.14.4 jusqu’aux versions actuelles 26.x. Il ne remplace pas le besoin d’utiliser de bons logiciels serveur comme Paper ou Purpur, mais ajoute une couche de protection ciblant spécifiquement ces vecteurs signalés.

Ces exploits ne sont pas hypothétiques. Des propriétaires de serveurs les ont vus utilisés dans la nature à des fins de vandalisme et pour provoquer des interruptions de service. Installer un mod de 20 Ko coûte moins cher que d’expliquer des plantages répétés à votre communauté de joueurs.

La page du projet renvoie vers des articles présentant des détails et des explications de type preuve de concept. L’un vient du chercheur en sécurité haykam et porte sur le problème NBT, l’autre de l’équipe NeoForge et concerne le bug d’allocation réseau. L’auteur du mod remercie les personnes ayant transmis des signalements privés ainsi que les correctifs déjà apportés aux plateformes, tout en étendant la couverture à davantage de chargeurs et aux versions plus anciennes.

Le nombre de téléchargements est encore faible, mais le projet arrive au moment où de nombreuses listes de serveurs et communautés passent à des configurations postérieures à la version 26.3. Si votre hébergeur n’a pas encore rétroporté de protections similaires, cette solution simple à installer soi-même constitue une option.

Ce mod corrige actuellement trois exploits différents pour toutes les versions de Minecraft concernées, de la 1.14.4 à la dernière version.

Cette histoire vous a-t-elle plu ?

Continuer la lecture