2026年にMinecraft Javaサーバーを運営しているなら、悪意あるユーザーがサーバーを簡単にダウンさせる手段をいくつも持っていました。問題がさらに深刻化する前に、そうした手段を塞ぐことを目指す新しいModが登場しました。
CrashExploitFixerが実際に修正する問題
- エンティティセレクターのNBTスタックオーバーフロー:セレクター内の深くネストされたNBTデータが再帰的な解析を引き起こし、JVMのスタックを使い果たします。権限のないプレイヤーには制限が設けられているとされていたバージョンでも発生します。
- 過剰なネットワークオブジェクト割り当て:悪意のあるパケットがデシリアライズ中に巨大なコレクションを生成させ、認証済みプレイヤーがサーバーに膨大なメモリを使わせてクラッシュさせることを可能にします。
- 翻訳可能なコンポーネントの展開:再帰的なテキストコンポーネントが非常に巨大な文字列へと展開され、1.16以降のバージョンでクライアントとサーバーの両方のメモリを使い果たします。
このModはForge、NeoForge、Fabricの各ローダー向けのパッチを提供し、1.14.4から現行の26.xリリースまで互換性があるとしています。PaperやPurpurのような優れたサーバーソフトウェアが不要になるわけではありませんが、報告されているこれらの攻撃経路を特に対象とする追加の防御層となります。
詳細と概念実証に近い解説は、プロジェクトページからリンクされている記事で確認できます。1つはNBTの問題に関するセキュリティ研究者haykamによるもので、もう1つはネットワーク割り当ての不具合についてのNeoForgeチームによるものです。Modの作者は、非公開の報告と既存のプラットフォーム修正に謝意を示しつつ、より多くのローダーや古いバージョンにも対応範囲を広げています。
ダウンロード数はまだ少ないものの、多くのサーバーリストやコミュニティが26.3以降の環境へ移行しているタイミングで、このプロジェクトが登場しました。利用しているホスティングプロバイダーが同様の保護策をまだバックポートしていないなら、自分で簡単に導入できる選択肢です。
このModは現在、影響を受ける1.14.4から最新バージョンまでのMinecraft全バージョンを対象に、3種類のエクスプロイトを修正します。
その他
その他





