• 「7周年限定勋章」正式上线!4/5/6周年的纪念勋章也限时返场了噢~【点我去看看】

已解决 举报 插件作者 米饭 插件内存在删库后门!!

白神遥桌上の橙汁

【Lv:3】

正式会员
注册
2024/03/15
消息
11
金粒
2,996金粒
我们发现了 米饭系列 插件的 数据库后门,我们在此呼吁保护 服务器数据库安全,不要使用 米饭系列 插件。其插件在处理数据库时,所有的SQL指令均为 米饭验证服务器 提供。如果米饭将服务器提供的值改为 DELETE * 你们应该都知道后果的。
28b4da7a569d25777710830d779a8ba5.webp5214ef1729c9a7d820ed1a048e37a700.webp53e272895934851341ce8266c876004c.webp
 
吃瓜:吃瓜:喵呜当时就是这样导致的舆论和风波,现在没有mcbbs确实也没什么限制了,付费插件作者对于验证方面更是没过多别的手段 纯粹是看作者的长期口碑或者是发生奇葩事件能不能承担后果
 
1743341203849.webp
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
 
以PlayerTitle举例
3.x 的时候SQL还都本地储存,而 4.x 则就云端拉取SQL了
SQL语句背后的操作空间实在太大,就算是反盗版也不该是云端拉取SQL
并非说米饭就一定放了后门,但是这样做很难让人不怀疑这背后的动机
 
浏览附件95133
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
1743342906011.webp
这里附一张版规。
这里不提是否违反版规,让消费者承担这样的风险,是对的吗?换句话说,不成熟的服务器创作者如果不明白出现问题谁来承担?这些话的意思很难不让人认为是站队以及抹黑圈子。
 
我希望补充,MySQL有读写本地文件的可行性。



好的,我补充完了。
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
应该是最近加的,以PlayerWarp为例,我找来了PlayerWarp 1.5.0 (免费版) 和 1.4.0 (付费版),1.4.0没有后门类,1.5.0有
 

在线管理成员

在线会员

  • yuanqian23333
  • xiao606
  • oliverhu
  • 蜡笔小新
  • 1905373790
  • LanQin_
  • wzcwax
  • Hexsook
  • 谢某114514
  • 乱杖先生
  • Hunaoa
  • 午夜_Midnight
  • HansOffice.
  • 梦宝
  • doubipan1
  • SiLey
  • yibai171081
  • xiaov
  • sidasa
  • ch.
  • DY333
  • YYT
  • PuddingKC
...和 63 更多。
后退
顶部 底部