• 周年纪念勋章活动已圆满结束,如有已购买但仍未申请的用户,可以通过对应勋章的下载链接申请~

已解决 举报 插件作者 米饭 插件内存在删库后门!!

白神遥桌上の橙汁

【Lv:3】

正式会员
注册
2024/03/15
消息
11
金粒
2,996金粒
我们发现了 米饭系列 插件的 数据库后门,我们在此呼吁保护 服务器数据库安全,不要使用 米饭系列 插件。其插件在处理数据库时,所有的SQL指令均为 米饭验证服务器 提供。如果米饭将服务器提供的值改为 DELETE * 你们应该都知道后果的。
28b4da7a569d25777710830d779a8ba5.webp5214ef1729c9a7d820ed1a048e37a700.webp53e272895934851341ce8266c876004c.webp
 
吃瓜:吃瓜:喵呜当时就是这样导致的舆论和风波,现在没有mcbbs确实也没什么限制了,付费插件作者对于验证方面更是没过多别的手段 纯粹是看作者的长期口碑或者是发生奇葩事件能不能承担后果
 
1743341203849.webp
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
 
以PlayerTitle举例
3.x 的时候SQL还都本地储存,而 4.x 则就云端拉取SQL了
SQL语句背后的操作空间实在太大,就算是反盗版也不该是云端拉取SQL
并非说米饭就一定放了后门,但是这样做很难让人不怀疑这背后的动机
 
浏览附件95133
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
1743342906011.webp
这里附一张版规。
这里不提是否违反版规,让消费者承担这样的风险,是对的吗?换句话说,不成熟的服务器创作者如果不明白出现问题谁来承担?这些话的意思很难不让人认为是站队以及抹黑圈子。
 
我希望补充,MySQL有读写本地文件的可行性。



好的,我补充完了。
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
应该是最近加的,以PlayerWarp为例,我找来了PlayerWarp 1.5.0 (免费版) 和 1.4.0 (付费版),1.4.0没有后门类,1.5.0有
 

在线会员

  • hhgihhg
  • 苏热
  • qwe503600533
  • QianTiger
  • Green
  • Radiation_pi
  • abcd43295
  • XiaoLou
  • 海贝壳
  • llllapland
  • 圣影
  • s648555685
  • badragon
  • 古怪ilil
  • 清茶菌
  • 离川
  • xinghe0635
  • fect
  • bluezjx
  • Apostles
  • PuddingKC
...和 76 更多。
后退
顶部 底部