【中配】立刻删除这个知名的我的世界模组 - TheMisterEpic
https://www.youtube.com/watch?v=8NjuY5oGbEA
原视频:Delete This Famous Minecraft Mod RIGHT NOW.
原作者:TheMisterEpic
发布日期:2026-07-12
视频链接:https://www.youtube.com/watch?v=8NjuY5oGbEA
00:00 漏洞概述
一个下载量超过3300万、被大量玩家(包括高知名度YouTuber)使用的Minecraft模组被恶意利用:玩家只需加入一台服务器,电脑就会被远程写入恶意文件,无需手动下载、运行程序或点击链接,也没有任何警告或提示。这是Minecraft模组史上最大规模的远程代码执行漏洞,攻击者行为异常,主要针对小众在线社区高层和Minecraft玩家,许多人可能在毫无察觉的情况下处于风险中。
01:15 涉事模组介绍
两个最大的Minecraft漏洞与物品复制社区Autism Ink和Jupiters United发现,恶意分子已在一个知名模组中滥用严重漏洞约一个月,试图向社区高层电脑植入恶意文件。涉事模组为Litematica,在CurseForge下载超1300万、Modrinth下载超1900万,合计约3300万;它用于创建、保存和导入建筑原理图,供玩家按蓝图建造或一键粘贴,广泛用于技术农场、大型建筑等场景。由于该模组知名度高、长期存在,其可被伪装服务器利用、向用户电脑直接写入文件并在重启后运行的消息引发强烈担忧。
02:52 漏洞发现经过
Autism Ink高层Bright收到线报,称社区内一名有盗号前科的俄罗斯籍恶意人员曾炫耀掌握Litematica漏洞。Bright联想到此前有成员加入Minehut服务器后被植入恶意程序的事件,以及社区中“不要使用Litematica”的提醒,遂让Autism Ink负责人之一、知名漏洞研究者Numbers调查。与此同时,Jupiters United高层Nightwane也收到类似线报并独立发现漏洞,随后与Numbers取得联系、合作核实。
05:40 漏洞原理演示引入
Numbers录制了复现视频,用于展示该漏洞的实际运作方式。
05:48 漏洞运作原理
Numbers用自定义服务端插件搭建普通服务器,当安装Litematica的客户端加入时,插件会在无任何提示的情况下将virus.litematica.jar上传到Minecraft实例的mods文件夹;玩家下次启动游戏时,该恶意JAR文件会像普通模组一样运行。漏洞源于Litematica与服务端模组Servux的实验性功能:该功能本用于让服务器发送包含完整NBT数据的原理图,并将文件限制保存在schematics/transmits目录,但Litematica过度信任服务器提供的文件路径,存在路径遍历问题,攻击者可通过../跳转至mods目录;同时未正确校验文件扩展名,允许.jar文件。该漏洞自去年6月已存在,且不依赖Servux,自行构造数据包的插件也能利用。
08:31 漏洞上报与修复
Bright、Numbers和Nightwane联系Litematica开发者上报漏洞,开发者起初难以相信,但很快着手修复,从最初怀疑到补丁完成约18小时。Autism Ink和Jupiters United等社区发布公告紧急扩散,因为Litematica下载量达数千万,而开发者Discord仅约1.5万成员;消息虽在漏洞社区迅速传播,但仍可能有数百万普通玩家不知情,仍在运行存在漏洞的版本。
09:25 实际危害与影响评估
攻击者主要在Minehut平台搭建约20台搭载自定义插件的免费Minecraft服务器,利用该漏洞盗取加入玩家的Minecraft账户会话令牌。据Bright估计,漏洞社区约20人中招,更广泛社区约400人中招。攻击者还主要针对复制/漏洞社区高层,谎称发现Litematica相关复制漏洞,诱骗他们加入自己的服务器以植
使用YouDub AI翻译配音制作