فهرست مطالب
یک نقص امنیتی در مود تازه منتشرشده PixelReel برای Minecraft باعث میشود آدرس سرورهای رسانهای و کلیدهای API سرویسهای Jellyfin، Plex و Emby برای سایر بازیکنان حاضر در همان سرور چندنفره قابل مشاهده باشد.
به گزارش سرویس بازی و سرگرمی تکناک کاربران ردیت در ۱۹ اوت ۲۰۲۶ این مشکل را شناسایی کردهاند و به بازیکنان توصیه شده است تا زمان انتشار نسخه اصلاحشده، از نصب و استفاده از این مود خودداری کنند.
PixelReel تنها حدود هفت روز پیش منتشر شده و امکان پخش رسانه روی تلویزیون داخل بازی Minecraft را فراهم میکند.
این مود برای پخش محتوا از سرویسهایی مانند Tunarr، Jellyfin، Emby و Plex استفاده میکند و به همین دلیل باید اطلاعات احراز هویت مربوط به این سرویسها را دریافت کند.
کاربری با نام ObiWanHiGround در ردیت به نقصی جدی در نحوه انتقال این اطلاعات اشاره کرده است.
بر اساس توضیحات منتشرشده، اطلاعات مربوط به آدرس سرور و کلیدهای API میتواند در اختیار بازیکنان دیگری قرار بگیرد که در همان محیط چندنفره حضور دارند.
01
از 02اطلاعات حساس در معرض دسترسی بازیکنان
نسخهای که تحت تأثیر این مشکل قرار دارد، فایل pixelreel-1.0.0.jar و نسخههای آزمایشی 26.3 منتشرشده در CurseForge هستند.
PixelReel از کاربران میخواهد محتواهای تصویری و ویدئویی را بهصورت محلی در نرمافزار VLC پردازش کنند و برای این کار، اطلاعات احراز هویت مورد نیاز را در اختیار Minecraft قرار میدهد.
مشکل از جایی آغاز میشود که این اطلاعات را میتوان از محیط بازی استخراج کرد. در نتیجه، سایر بازیکنان یک سرور چندنفره ممکن است به اطلاعاتی دست پیدا کنند که نباید در اختیار آنها قرار بگیرد.
اگر مهاجمان بتوانند کلیدهای افشاشده را به دست آورند، میتوانند شرایط خطرناکی را رقم بزنند.
بسته به سطح دسترسی آن کلیدها ممکن است بتوانند کتابخانههای رسانهای کاربر را مشاهده کنند. در ادامه میتوانند فایلهای موجود را دانلود یا حتی محتوا را حذف کنند.
به همین دلیل، استفاده از کلید اصلی یک حساب در این مود میتواند خطر قابلتوجهی برای اطلاعات ذخیرهشده روی سرور رسانهای ایجاد کند.
کاربران میتوانند بهعنوان یک راهکار موقت، حسابی با دسترسی فقطخواندنی ایجاد کنند.
در ادامه نیز کلید API همان حساب را در PixelReel قرار دهند. با این حال، این راهکار نمیتواند خطری را که پیشتر برای کلیدهای اصلی ایجاد شده است، برطرف کند.
بیشتر بخوانید: نحوه پشتیبانی از بازی Minecraft متحول می شود

02
از 02انتقاد از توسعه مود بدون بررسی امنیتی
PixelReel علاوه بر نقص امنیتی، به دلیل نحوه توسعه خود نیز با انتقاد مواجه شده است.
توسعهدهنده این پروژه اعلام کرده که مود را با روش موسوم به «vibe coding» ساخته و پیش از انتشار، بررسی امنیتی مناسبی روی آن انجام نداده است.
البته توسعهدهنده یک برنامهنویس تفننی است و بابت این پروژه دستمزدی دریافت نمیکند.
با این حال، نبود بررسی امنیتی پیش از انتشار میتواند کاربران نهایی را در معرض خطر قرار دهد، بهخصوص زمانی که یک برنامه با اطلاعات احراز هویت سرویسهای دیگر ارتباط دارد.
وجود باگ در نرمافزارها موضوع غیرمعمولی نیست، اما ماهیت این نقص باعث شده است مشکل PixelReel اهمیت بیشتری پیدا کند.
حالا، یک باگ ساده میتواند به افشای اطلاعاتی منجر شود. در صورت سوءاستفاده، دسترسی مهاجم به محتوای ذخیرهشده روی سرورهای رسانهای را افزایش میدهد.
در شرایط کنونی هیچ پچی برای رفع این مشکل منتشر نشده است. پس، کاربرانی که PixelReel را در محیطهای چندنفره استفاده کردهاند، باید این مود را فوراً حذف کنند.
همچنین کاربرانی که کلید اصلی حساب خود را در PixelReel وارد کردهاند، باید موضوع را جدیتر پیگیری کنند و کلید مربوطه را بدون انتظار برای انتشار نسخه جدید تغییر دهند.
تا زمان ارائه نسخهای که مشکل امنیتی را برطرف کند، استفاده نکردن از PixelReel ایمنترین گزینه برای جلوگیری از افشای اطلاعات احراز هویت است.
بیشتر بخوانید: خشم بازیکنان Minecraft از حذف اکانتهای قدیمی
















