• 【MineBBS社区发展意见征集】

    欢迎参与MineBBS社区调查,助力打造更好Minecraft社区!完成问卷可获赠200金粒,优质回答可额外获得200金粒(限5名),快来参与吧!【点击参与】

已解决 举报 插件作者 米饭 插件内存在删库后门!!

白神遥桌上の橙汁

【Lv:3】

正式会员
注册
2024/03/15
消息
10
金粒
2,986金粒
我们发现了 米饭系列 插件的 数据库后门,我们在此呼吁保护 服务器数据库安全,不要使用 米饭系列 插件。其插件在处理数据库时,所有的SQL指令均为 米饭验证服务器 提供。如果米饭将服务器提供的值改为 DELETE * 你们应该都知道后果的。
28b4da7a569d25777710830d779a8ba5.webp5214ef1729c9a7d820ed1a048e37a700.webp53e272895934851341ce8266c876004c.webp
 
吃瓜:吃瓜:喵呜当时就是这样导致的舆论和风波,现在没有mcbbs确实也没什么限制了,付费插件作者对于验证方面更是没过多别的手段 纯粹是看作者的长期口碑或者是发生奇葩事件能不能承担后果
 
1743341203849.webp
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
 
以PlayerTitle举例
3.x 的时候SQL还都本地储存,而 4.x 则就云端拉取SQL了
SQL语句背后的操作空间实在太大,就算是反盗版也不该是云端拉取SQL
并非说米饭就一定放了后门,但是这样做很难让人不怀疑这背后的动机
 
浏览附件95133
现在mc圈子确实是怕就别用,用就别怕
成熟点的服务器自然会有他的考量
1743342906011.webp
这里附一张版规。
这里不提是否违反版规,让消费者承担这样的风险,是对的吗?换句话说,不成熟的服务器创作者如果不明白出现问题谁来承担?这些话的意思很难不让人认为是站队以及抹黑圈子。
 
我希望补充,MySQL有读写本地文件的可行性。



好的,我补充完了。
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
 
吃瓜:吃瓜:
2023年还买过他的插件,不过话说远程执行sql是最近加的吗,之前在mcbbs没有人发现吗
应该是最近加的,以PlayerWarp为例,我找来了PlayerWarp 1.5.0 (免费版) 和 1.4.0 (付费版),1.4.0没有后门类,1.5.0有
 

在线会员

  • Nany
  • in7
  • jhqwq
  • nnnmn
  • ljhsljh
  • 枫叶的温柔
  • wchpsp
  • 常草
  • kygomc
  • MrXiaoM
  • 南客18
  • AZ1590az
  • hgrvvc
  • plumeemperor
  • I IKUN2004
  • hopert
  • 柳 帝
  • 承挨
  • godfffgh
  • 魑魅 魍魉
...和 17 更多。
后退
顶部 底部