Hucstasy
Koydum Çalışma Masasını
- Katılım
- 25 Nisan 2017
- Mesajlar
- 68
- Elmaslar
- 18
- Puan
- 13.520
Discord:
hucstasy
Merhaba sevgili MC-TR üyeleri,
Dün gece saat yaklaşık 04:30 civarında sunucumda ciddi bir güvenlik problemi yaşandı. Olayın detaylarını mümkün olduğunca açık şekilde aktarmak istiyorum.
İlgili oyuncu ilk olarak survival sunucusuna giriş yaparak “sudo”, “op” vb. yetki yükseltmeye yönelik komutları denemiştir. Ancak sunucumda aktif bulunan OP koruma sistemi nedeniyle bu girişimler başarısız olmuştur.
Yaklaşık 04:40 civarında oyuncu sürekli “/server lobi” komutunu spamlamış ve bu nedenle spam koruması tarafından sunucudan kicklenmiştir.
Asıl problem ise yaklaşık 04:43 civarında gerçekleşmiştir. Oyuncu, tahminime göre AuthMe sistemini bir şekilde manipüle ederek ya da bir açık kullanarak kurucu hesabıma (ana hesabıma) şifresiz giriş yapmayı başarmıştır. Ardından benim hesabımla survival sunucusuna giriş yapıp kendisine tüm yetkileri vermiştir.
Bunu erkenden farkedip sunucuyu direkt kapatarak saldırıyı engelledim fakat hala saldırı olabileceği konusunda endişeliyim.
Buradaki en büyük problem, hesabıma tam olarak nasıl erişim sağladığını anlayamamamdır. Şu an için elimde net bir bilgi bulunmuyor. İlk başta “/server lobi” üzerinden bir bypass yapılmış olabileceğini düşündüm; ancak sunucularımda doğrudan “/server” komutları oyunculara kapalıdır. Oyuncular yalnızca “/lobi” ve “/survival” komutlarını kullanabilmektedir ve bu komutların çalışabilmesi için de önceden giriş yapılmış olması gerekmektedir.
Bu nedenle olayın AuthMe, Bungee/Velocity geçiş sistemi veya oturum doğrulama yapısıyla ilgili olabileceğinden şüpheleniyorum.
Şimdilik ek güvenlik amacıyla survival sunucularımın tamamına da AuthMe kurarak ikinci bir doğrulama katmanı ekledim. Ancak kullanılan yöntemin tam olarak ne olduğunu bilmediğim için bunun da kesin çözüm olup olmayacağından emin değilim. Bu yüzden halen sistemimde kritik bir açık bulunup bulunmadığı konusunda endişeliyim.
Benzer bir durum yaşamış olan ya da konu hakkında bilgisi bulunan kişiler yardımcı olabilirse çok sevinirim. Özellikle:
Authme üzerinden şifresiz giriş ihtimalleri,
Çakma Lobby / Sahte oturum senaryoları
Velocity + Authme yapılandırma açıkları,
Session/Login bypass yöntemleri,
Güvenlik açısından alınması gereken ek önlemler.
hakkında fikirlerinize ihtiyacım var.
Şimdiden yardımcı olan herkese teşekkür ederim.
Dün gece saat yaklaşık 04:30 civarında sunucumda ciddi bir güvenlik problemi yaşandı. Olayın detaylarını mümkün olduğunca açık şekilde aktarmak istiyorum.
İlgili oyuncu ilk olarak survival sunucusuna giriş yaparak “sudo”, “op” vb. yetki yükseltmeye yönelik komutları denemiştir. Ancak sunucumda aktif bulunan OP koruma sistemi nedeniyle bu girişimler başarısız olmuştur.
Yaklaşık 04:40 civarında oyuncu sürekli “/server lobi” komutunu spamlamış ve bu nedenle spam koruması tarafından sunucudan kicklenmiştir.
Asıl problem ise yaklaşık 04:43 civarında gerçekleşmiştir. Oyuncu, tahminime göre AuthMe sistemini bir şekilde manipüle ederek ya da bir açık kullanarak kurucu hesabıma (ana hesabıma) şifresiz giriş yapmayı başarmıştır. Ardından benim hesabımla survival sunucusuna giriş yapıp kendisine tüm yetkileri vermiştir.
Bunu erkenden farkedip sunucuyu direkt kapatarak saldırıyı engelledim fakat hala saldırı olabileceği konusunda endişeliyim.
Buradaki en büyük problem, hesabıma tam olarak nasıl erişim sağladığını anlayamamamdır. Şu an için elimde net bir bilgi bulunmuyor. İlk başta “/server lobi” üzerinden bir bypass yapılmış olabileceğini düşündüm; ancak sunucularımda doğrudan “/server” komutları oyunculara kapalıdır. Oyuncular yalnızca “/lobi” ve “/survival” komutlarını kullanabilmektedir ve bu komutların çalışabilmesi için de önceden giriş yapılmış olması gerekmektedir.
Bu nedenle olayın AuthMe, Bungee/Velocity geçiş sistemi veya oturum doğrulama yapısıyla ilgili olabileceğinden şüpheleniyorum.
Şimdilik ek güvenlik amacıyla survival sunucularımın tamamına da AuthMe kurarak ikinci bir doğrulama katmanı ekledim. Ancak kullanılan yöntemin tam olarak ne olduğunu bilmediğim için bunun da kesin çözüm olup olmayacağından emin değilim. Bu yüzden halen sistemimde kritik bir açık bulunup bulunmadığı konusunda endişeliyim.
Benzer bir durum yaşamış olan ya da konu hakkında bilgisi bulunan kişiler yardımcı olabilirse çok sevinirim. Özellikle:
Authme üzerinden şifresiz giriş ihtimalleri,
Çakma Lobby / Sahte oturum senaryoları
Velocity + Authme yapılandırma açıkları,
Session/Login bypass yöntemleri,
Güvenlik açısından alınması gereken ek önlemler.
hakkında fikirlerinize ihtiyacım var.
Şimdiden yardımcı olan herkese teşekkür ederim.