Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un LoginPacket con un token JWT en Geyser (CVE-2021-39177)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/08/2021
Última modificación:
10/09/2021

Descripción

Geyser es un puente entre Minecraft: Bedrock Edition y Minecraft: Java Edition. Unas versiones de Geyser anteriores a 1.4.2-SNAPSHOT permiten a cualquiera que pueda conectarse al servidor falsificar un LoginPacket con un token JWT manipulado, permitiendo una suplantación de identidad como cualquier usuario. La versión 1.4.2-SNAPSHOT contiene un parche para este problema. No se presentan soluciones conocidas aparte de la actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:geysermc:geyser:*:*:*:*:*:*:*:* 1.4.2 (excluyendo)