本帖最后由 Don_Trueno 于 2026-7-7 17:41 编辑
原标题:Important Announcement: Litematica vulnerability in MC 1.21+:litematica
原帖于 2026年7月7日星期二 GMT+8 04:15:31 在 r/litematica 板块发布,发布者为 masa_。
译:@El_Trueno,转载本贴需注明本贴出处。
以下为贴文翻译:
昨晚(2026 年 7 月 6 日 GMT+8 4:00),我们收到来自“漏洞利用社区”(具体为 Autism Inc 和 DuperUnited)的通知,特定版本的 Litematica 和 Servux 模组存在一个安全漏洞。
该漏洞允许恶意攻击者从服务端向客户端发送不限于投影文件的任意文件,并能将这些文件写入到预期之外的任意目录。最明显的结果是攻击者可以藉此远程安装恶意软件。 也就是说,如果你正在游玩的服务器安装了受影响版本的 Litematica 模组(可能完全是一个恶意服务器;又或是原本可信,但因使用了受影响版本的 Servux 模组,导致恶意玩家可以利用感染),那么你的电脑可能也已经受到漏洞影响。
该漏洞主要影响 MC 1.21及以上版本的 Litematica 和 Servux
我暂无法100%确定这个漏洞是何时引入的的,但根据 Git 提交历史来看,该 Commit 于 2025 年 5 月 19 日提交,随后影响到 2025 年 6 月 22 日的正式版1.21.5-0.22.2-sakura.4。
再之后可由 Git 提交历史得知,该漏洞在 2025 年 12 月 31 日向后移植到了这些版本: - 1.21.4-0.21.6
- 1.21.3-0.20.8
- 1.21-0.19.60
此外 1.21.6 及以上版本的 Litematica 同样受到影响,直到最近发布的修复版本。
我应该怎么做?
立即将 Litematica 更新到 Modrinth 上最新发布的版本! 同时,如果你无法完全信任服主和管理员,那么不要加入他们的服务器!
包含了修复的 Litematica 版本列表如下: - MC 26.2:0.28.3
- MC 26.1.x:0.27.9
- MC 1.21.11:0.26.11
- MC 1.21.9 - 1.21.10:0.24.8
- MC 1.21.6 - 1.21.8:0.23.7
- MC 1.21.5:0.22.5
- MC 1.21.4:0.21.7
- MC 1.21.2 - 1.21.3:0.20.9
- MC 1.21 - 1.21.1:0.19.61
如果你正在运行的服务器有安装 Servux 模组,那么 Servux 也需要立即升级到最新版本。
包含了修复的 Servux 版本如下: - MC 26.2:0.11.2
- MC 26.1.x:0.10.4
- MC 1.21.11:0.9.5
- MC 1.21.9 - 1.21.10:0.8.7
- MC 1.21.6 - 1.21.8:0.7.7
- MC 1.21.5:0.6.4
- MC 1.21.4:0.5.7
- MC 1.21.2 - 1.21.3:0.4.8
- MC 1.21 - 1.21.1:0.3.17
如何检查自己的电脑是否受到影响?
一种可能的检查方法是:在整个文件系统中查找文件名中(不包括实际文件扩展名)包含字符串 .litematic 的文件。例如,mods/ 目录下的 somevirus.litematic.jar 文件。
当然,这种方法并非万无一失。如果恶意软件可以重命名或隐藏自身,上述方法就失效了。
|