Мод PixelReel для Майнкрафт раскрывает API-ключи сервера Plex

Minecraft Pixelreel уязвимость Jellyfin Plex Emby neowin.net

Не устанавливайте мод PixelReel для Minecraft! Он раскрывает API-ключи и URL медиасерверов Jellyfin, Plex и Emby другим игрокам. Немедленно удалите мод и смените все скомпрометированные ключи, чтобы злоумышленники не получили доступ к вашим медиатекам.

Игрокам Minecraft следует знать о недавно выпущенном моде Minecraft под названием PixelReel, который привлёк внимание после выхода семь дней назад. Однако реддитор ObiWanHiGround указал на критический недостаток в моде, который раскрывает URL-адреса ваших медиасерверов и API-ключи для Jellyfin, Plex и Emby другим игрокам на том же многопользовательском сервере.

Для контекста, PixelReel — это мод, который можно использовать в Minecraft, и он позволяет транслировать медиа на внутриигровой телевизор с помощью Tunarr, Jellyfin, Emby и Plex. Хотя это выглядит довольно круто, уязвимость означает, что вам следует воздержаться от использования мода до его исправления.

Версия PixelReel, затронутая этой ошибкой, — это pixelreel-1.0.0.jar, а также снимки 26.3, опубликованные на CurseForge. Мод требует от пользователей обрабатывать потоки локально в VLC, а необходимые данные аутентификации передаются в Minecraft, где они извлекаются.

Хотя ошибки встречаются во всех программах, PixelReel заслуживает дополнительной критики, поскольку разработчик признался, что написал код на «вибрационном» программировании (vibe coding) без проверки безопасности. Справедливости ради, он всего лишь любитель, который не получит оплату за свою работу, так что его сокращение пути можно извинить, однако его необходимо исправить, прежде чем конечные пользователи установят мод.

Если вы его используете и злоумышленники захватят утёкшие ключи, они смогут просматривать, загружать или удалять ваши медиатеки. В качестве временного решения вы можете использовать учётную запись только для чтения и применять API-ключ от этой записи с PixelReel, но для пользователей, которые неосознанно ввели свой основной ключ, это потенциально рискованный мод для установки.

Если вы его использовали, рекомендуется немедленно удалить мод из многопользовательской среды и заменить все раскрытые API-ключи. На данный момент исправление недоступно.

Источник: Reddit

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: