跳转到内容

拖动艺术作品以进行探索。聚焦后可使用方向键。

服务器安全

新模组发布,修复三个正在被利用的《Minecraft》服务器崩溃漏洞

CrashExploitFixer 针对 NBT 堆栈溢出、恶意网络数据包以及递归文本组件进行修复,这些问题让攻击者能够轻而易举地使 Java 服务器崩溃。该模组于本周发布,可在当前版本中兼容 Forge、Fabric 和 NeoForge。

2 分钟阅读

如果你在 2026 年运行《Minecraft》Java 版服务器,恶意用户已经有好几种简单方法可以让服务器下线。一款新模组旨在趁问题恶化之前堵上这些漏洞。

CrashExploitFixer 实际修复了什么

  • 实体选择器 NBT 堆栈溢出:选择器中深度嵌套的 NBT 数据会触发递归解析,导致 JVM 堆栈溢出。即使在据称已限制无权限玩家操作的版本中,这种攻击也仍然有效。
  • 过量分配网络对象:恶意数据包会在反序列化时触发创建超大型集合,让已通过身份验证的玩家可以迫使服务器大量消耗内存并导致其崩溃。
  • 可翻译组件扩展:递归文本组件会扩展成极其庞大的字符串,耗尽客户端和服务器的内存;受影响版本涵盖 1.16 及之后的版本。

该模组为 Forge、NeoForge 和 Fabric 加载器提供补丁,并声称兼容从 1.14.4 到当前 26.x 版本的所有版本。它无法取代 Paper 或 Purpur 这类优秀服务端软件,但能额外提供一层专门针对这些已报告攻击途径的防护。

这些漏洞并非纸上谈兵。服务器所有者已经亲眼见过有人在实际环境中利用它们进行恶意破坏,导致服务器停机。安装一个 20 KB 的模组,总比向玩家解释服务器一再崩溃要省事。

项目页面链接的文章中提供了详细信息和类似概念验证的说明。其中一篇由安全研究人员 haykam 撰写,介绍 NBT 问题;另一篇来自 NeoForge 团队,讲解网络分配漏洞。模组作者感谢了私下提交的报告和现有平台修复,同时将防护范围扩展到了更多加载器和旧版本。

目前下载量还不多,但该项目恰好在许多服务器列表和社区更新到 26.3 之后的配置时推出。如果你的托管服务提供商尚未回移类似防护措施,这款模组便是一个简单直接的自助解决方案。

该模组目前会修复所有受影响《Minecraft》版本(从 1.14.4 到最新版本)中的三个不同漏洞。

你喜欢这个故事吗?

继续阅读