• 周年纪念勋章活动已圆满结束,如有已购买但仍未申请的用户,可以通过对应勋章的下载链接申请~

已解决 举报 插件作者 米饭 插件内存在删库后门!!

白神遥桌上の橙汁

【Lv:3】

正式会员
注册
2024/03/15
消息
11
金粒
2,996金粒
我们发现了 米饭系列 插件的 数据库后门,我们在此呼吁保护 服务器数据库安全,不要使用 米饭系列 插件。其插件在处理数据库时,所有的SQL指令均为 米饭验证服务器 提供。如果米饭将服务器提供的值改为 DELETE * 你们应该都知道后果的。
28b4da7a569d25777710830d779a8ba5.webp5214ef1729c9a7d820ed1a048e37a700.webp53e272895934851341ce8266c876004c.webp
 
吃瓜:吃瓜:喵呜当时就是这样导致的舆论和风波,现在没有mcbbs确实也没什么限制了,付费插件作者对于验证方面更是没过多别的手段 纯粹是看作者的长期口碑或者是发生奇葩事件能不能承担后果
 
1743341203849.webp
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
 
以PlayerTitle举例
3.x 的时候SQL还都本地储存,而 4.x 则就云端拉取SQL了
SQL语句背后的操作空间实在太大,就算是反盗版也不该是云端拉取SQL
并非说米饭就一定放了后门,但是这样做很难让人不怀疑这背后的动机
 
浏览附件95133
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
1743342906011.webp
这里附一张版规。
这里不提是否违反版规,让消费者承担这样的风险,是对的吗?换句话说,不成熟的服务器创作者如果不明白出现问题谁来承担?这些话的意思很难不让人认为是站队以及抹黑圈子。
 
我希望补充,MySQL有读写本地文件的可行性。



好的,我补充完了。
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
应该是最近加的,以PlayerWarp为例,我找来了PlayerWarp 1.5.0 (免费版) 和 1.4.0 (付费版),1.4.0没有后门类,1.5.0有
 

在线会员

  • Shimakaze
  • TATyKeFei
  • Miilyh
  • 冰雪冬樱
  • BaneQ
  • 手动滑稽
  • DieEr
  • umaru
  • yuuki_
  • 枫叶的温柔
  • 醉今朝
  • luminous夜光
  • 王聪聪
  • 78fyk
  • 阿 e
  • 传奇石头
  • Larkdream
  • Thing
  • 大嘴青蛙40t
  • 小智i
  • PuddingKC
...和 43 更多。
后退
顶部 底部