Paylaşım AuthMeVelocity Açığından dolayı az kalsın müzdarip oluyordum!

Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...

portakalnetwork

Fırında Isıttığım İlk Taş
Katılım
11 Kasım 2025
Mesajlar
77
Elmaslar
19
Puan
445
Konum
Türkiye, Istanbul
Bugün sunucumda bazı oyuncular, hesaplarına izinsiz giriş yapıldığını bana bildirdi. Yaptığım inceleme sonucunda bu girişlerin belirli tek bir kişi tarafından gerçekleştirildiğini tespit ettim. Hatta piyasada bu konuyla ilgili dolaşan ve yöntemi göstermek karşılığında 25 dolar talep eden ve sunucuma az kalsın sızan kişinin kimliğine de ulaştım.

Bu durum özellikle AuthMeVelocity
Değerli ziyaretçimiz, içeriği görebilmek için şimdi giriş yapın veya kayıt olun.
) kullanan sunucular için ciddi bir güvenlik açığına işaret ediyor. Eğer sunucunuzda AuthMe kullanıyorsanız, acilen farklı bir kimlik doğrulama eklentisine geçmenizi öneririm.
Alternatif olarak, Velocity/BungeeCord üzerinden gelen API isteklerini dinleyen listener’ı AuthMe’nin kaynak kodundan kaldırıp eklentiyi yeniden derlemeniz gerekmektedir.

Velocity üzerinde authme plugini kurulu olmamasına reğmen bu olayı yaşadım.

Olay ilk önce 5454511 isimli hesabına giriş yaparak bir takım şeyler yaptıktan sonra force / admin tipiyle giriş yapıyor ardından isim değiştirerek aynı şeyi tekrarlıyor.
Bu açığı kaynak kodunu editleyerek kapattım dikkatli olunması adına bu paylaşımı yaptım.

1765126412668.webp


1765126575996.webp




Açığı fixledikten sonra aynı kişi tekrar denedi ve artık yapamadı.

1765127378868.webp
 
Son düzenleme:
Yeni bir güncelleme: Sorun authme plugininden kaynaklı değil authmevelocity plugininden kaynaklıymış hatalı yazılmış bir kod sebebiyle.
 
iyi bir bilgilendirme olmuş eline sağlık fakat tavsiyem LimboAuth kullanmandan yana olacakdır...
 
bilgilendirici bir konu elinize sağlık
 
Son düzenleme:
FlameCord kullan kafan rahat olsun. Velocity'nin daha çok böyle açıkları vardır. Sırf daha güncel diye bu ızdırabı kendinize çektirmeyin.
 
FlameCord kullan kafan rahat olsun. Velocity'nin daha çok böyle açıkları vardır. Sırf daha güncel diye bu ızdırabı kendinize çektirmeyin.
şey... böyle bir sorun daha var güncel olmayan şeylerde daha çok sorun çıkıyor ama -_-
 
FlameCord kullan kafan rahat olsun. Velocity'nin daha çok böyle açıkları vardır. Sırf daha güncel diye bu ızdırabı kendinize çektirmeyin.
Velocity'de açık yok bu açık AuthmeVelocity plugininden dolayı oluyor, FlameCord kadar kolay bypass edilebilen başka bir şey görmedim.

Flamecord ve bungee alt yapısı kullanan diğer forkları kullanmak Paper yerine Spigot kullanmak ile aynı şey insanlara yanlış bilgi verme.

1765130690965.webp
1765130697040.webp
 
Bugün sunucumda bazı oyuncular, hesaplarına izinsiz giriş yapıldığını bana bildirdi. Yaptığım inceleme sonucunda bu girişlerin belirli tek bir kişi tarafından gerçekleştirildiğini tespit ettim. Hatta piyasada bu konuyla ilgili dolaşan ve yöntemi göstermek karşılığında 25 dolar talep eden ve sunucuma az kalsın sızan kişinin kimliğine de ulaştım.

Bu durum özellikle AuthMe kullanan sunucular için ciddi bir güvenlik açığına işaret ediyor. Eğer sunucunuzda AuthMe kullanıyorsanız, acilen farklı bir kimlik doğrulama eklentisine geçmenizi öneririm.
Alternatif olarak, Velocity/BungeeCord üzerinden gelen API isteklerini dinleyen listener’ı AuthMe’nin kaynak kodundan kaldırıp eklentiyi yeniden derlemeniz gerekmektedir.

Velocity üzerinde authme plugini kurulu olmamasına reğmen bu olayı yaşadım.

Olay ilk önce 5454511 isimli hesabına giriş yaparak bir takım şeyler yaptıktan sonra force / admin tipiyle giriş yapıyor ardından isim değiştirerek aynı şeyi tekrarlıyor.
Bu açığı kaynak kodunu editleyerek kapattım dikkatli olunması adına bu paylaşımı yaptım.

Ekli dosyayı görüntüle 276251

Ekli dosyayı görüntüle 276252



Açığı fixledikten sonra aynı kişi tekrar denedi ve artık yapamadı.

Ekli dosyayı görüntüle 276253
İyi yakalamıșsınız dikkatli olmakta fayda var
 
Bugün sunucumda bazı oyuncular, hesaplarına izinsiz giriş yapıldığını bana bildirdi. Yaptığım inceleme sonucunda bu girişlerin belirli tek bir kişi tarafından gerçekleştirildiğini tespit ettim. Hatta piyasada bu konuyla ilgili dolaşan ve yöntemi göstermek karşılığında 25 dolar talep eden ve sunucuma az kalsın sızan kişinin kimliğine de ulaştım.

Bu durum özellikle AuthMeVelocity
Değerli ziyaretçimiz, içeriği görebilmek için şimdi giriş yapın veya kayıt olun.
) kullanan sunucular için ciddi bir güvenlik açığına işaret ediyor. Eğer sunucunuzda AuthMe kullanıyorsanız, acilen farklı bir kimlik doğrulama eklentisine geçmenizi öneririm.
Alternatif olarak, Velocity/BungeeCord üzerinden gelen API isteklerini dinleyen listener’ı AuthMe’nin kaynak kodundan kaldırıp eklentiyi yeniden derlemeniz gerekmektedir.

Velocity üzerinde authme plugini kurulu olmamasına reğmen bu olayı yaşadım.

Olay ilk önce 5454511 isimli hesabına giriş yaparak bir takım şeyler yaptıktan sonra force / admin tipiyle giriş yapıyor ardından isim değiştirerek aynı şeyi tekrarlıyor.
Bu açığı kaynak kodunu editleyerek kapattım dikkatli olunması adına bu paylaşımı yaptım.

Ekli dosyayı görüntüle 276251

Ekli dosyayı görüntüle 276252



Açığı fixledikten sonra aynı kişi tekrar denedi ve artık yapamadı.

Ekli dosyayı görüntüle 276253
Nasıl fixlenecegi hakkında detaylı bilgi paylaşım.yapsaydiniz daha iyi.olurdu en azından başkaları daha erken onlem alırdı.
 
Nasıl fixlenecegi hakkında detaylı bilgi paylaşım.yapsaydiniz daha iyi.olurdu en azından başkaları daha erken onlem alırdı.
O kadar detayı paylaşmam pek mümkün değil sadece authmenin forcelogin apisini kaynak kodundan sildim. Authmevelocity pluginin yapımcısına ulaştım bir sonraki güncellemede bunu düzeltecektir.
 
AuthmeVelocity kullanmayarak
“Bu söylediğin çözüm değil, kaçamak laf. ‘AuthMeVelocity kullanma’ demekle iş bitse herkes dahi olurdu. Eğer gerçekten bir bilgin varsa ortaya koy, yoksa boş tavsiye vermiş oluyorsun
 
“Bu söylediğin çözüm değil, kaçamak laf. ‘AuthMeVelocity kullanma’ demekle iş bitse herkes dahi olurdu. Eğer gerçekten bir bilgin varsa ortaya koy, yoksa boş tavsiye vermiş oluyorsun
Bu adamın sadece AuthmeVelocity değil SignedVelocity gibi eklentilerindede açıklar var 4drian3d yaptığı eklentileri kullanmayın bunun yerine LimboAuth, aAuth ve nLogin gibi kaliteli eklentileri kullanın.

(@Exlienty yazdığım her şeyi sildiği için yeniden yazmak zorunda kaldım)
 
Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...

Hala Discord sunucumuza katılmadın mı?

Büyük bir topluluğun parçası ol, etkinliklere katıl ve özel hediyeler kazanma şansı yakala!

Şimdi Katıl
Üst