Anasayfa
UO Sunucular
Forumlar
Profilim
UO-Developer.COM
[Narcotich] 28-08-2009

SphereServer 55x — Güvenlik Açıkları ve Bilinen Buglar

UO-Developer.com — 55r, 55i, v0.51a riskleri ve 56b'ye geçiş

Bu rehber, SphereServer 55x revizyon serisinde (55r, 55i, v0.51a dahil) bilinen kritik güvenlik açıklarını ve shard yöneticilerinin alabileceği önlemleri özetler. Amaç: riskleri bilmek ve 0.56b'ye geçişi teşvik etmek.

Sitedeki orijinal doküman: Sphere 55x Zararları

Kapsam: 55r, 55i, v0.51a ve altı sürümler


İçindekiler
  • Giriş
  • Kritik karakter / sembol bugları
  • Staff hesabı üzerinden saldırılar
  • Üçüncü parti program (hack / exploit) tehditleri
  • Script pack içindeki illegal scriptler
  • Versiyon karşılaştırması (55x vs 56b)
  • Sonuç ve öneriler

1. Giriş

SphereServer'ın 55x revizyon serisinde çeşitli kritik güvenlik açıkları mevcuttur. Bunların bir kısmı script ile kısmen kapatılabilirken, bir kısmı motor düzeyinde (hard-coded) olduğundan script yoluyla tamamen düzeltilemez. 55x serisi artık aktif geliştirme almadığı için bu hataların resmi fix alması mümkün değildir.

Önerilen yol: Sphere Server 56b'ye Giriş okuyun ve Sphere 0.56b Win32 sürümüne geçin. Kurulum: Sphere Server 56B Kurulum


2. Kritik Karakter / Sembol Bugları

Aşağıdaki karakter ve ifadeler, oyun içi metin alanlarına (item isimleri, karakter isimleri, dialog kutucukları, gump metin alanları vb.) yazıldığında sunucunun beklenmedik davranmasına veya çökmesine (crash) neden olabilir:

@!!!
<a>
<a<
>a>
>a<
<b>
<
>
@
!
#rename
#
2.1 — Bu karakterler neyi etkiler?
  • Item isimlendirme (rename) — Risk: yüksek
  • Karakter ismi — Risk: yüksek
  • Text dialog / gump metin kutuları — Risk: yüksek
  • Custom script içi metin alanları — Risk: orta – yüksek
2.2 — Fix durumu
  • color a, gm a, admin a ve türevleri — Hayır — Motor düzeyinde hata; script çözümü yok
  • @, !, #rename, #Kısmen evet — @deny ve input filtreleme scriptleri ile sınırlı koruma

Önemli: Sunucunuza her yeni text dialog, gump veya custom isim alanı eklediğinizde bu açıklar potansiyel giriş noktası olur. Her metin girişinde bu riski göz önünde bulundurun.


3. Staff Hesabı Üzerinden Gerçekleştirilebilecek Saldırılar

55x serilerinde staff (GM / Admin) yetkisi ile erişilen hesaplar üzerinden aşağıdaki komut kalıpları sunucuyu kararsız hâle getirebilir veya çökertebilir:

color a
color b
gm a
gm b
admin a
admin b

Bu komutların basit varyasyonları (farklı parametre kombinasyonları) da benzer etkiler yaratabilir. Söz konusu açıklar motor düzeyinde bulunduğundan script katmanında tamamen engellenemez.

Alınabilecek önlemler:

  • Staff hesabı sayısını minimumda tutun; yalnızca güvendiğiniz kişilere verin
  • Staff hesaplarını düzenli aralıklarla denetleyin
  • Admin komutlarının loglarını (logs\ klasörü) düzenli kontrol edin
  • Staff komutlarını izleyen özel bir log scripti ekleyebilirsiniz — açığı kapatmaz ama kimin ne yaptığını görmenizi sağlar

4. Üçüncü Parti Program (Hack / Exploit) Tehditleri

0.56b altı tüm Sphere sürümleri için son dönemde çok sayıda exploit programı ve cheat tool geliştirilmiştir. Bu araçlar:

  • Oyuncuların haksız kaynak veya item elde etmesini sağlar
  • Sunucuyu kasıtlı olarak yavaşlatabilir (lag flood)
  • Belirli koşullarda sunucuyu otomatik olarak çökertebilir

Bu programların tespiti son derece güçtür; standart ağ trafiğine benzer paketler üretirler.

Öneri: 0.56b ve üzeri sürümler bu exploit'lerin büyük çoğunluğuna karşı yamalar içermektedir. En etkili koruma sürüm yükseltmesidir.

Lag / flood konusu: Lag Hakkında Herşey


5. Script Pack İçindeki Illegal Scriptler

Çeşitli forum ve platformlardan indirilen script pack'leri içinde kasıtlı olarak yerleştirilmiş zararlı scriptler bulunabilir. Bu scriptler:

  • Sunucuyu aşırı yükleyerek çökertebilir (sonsuz döngü veya ALLCLIENTS kötüye kullanımı)
  • Gizli bir arka kapı (backdoor) oluşturabilir
  • Belirli bir koşul tetiklendiğinde sunucuyu otomatik kapatabilir

Önlemler:

  • Her script pack'i indirmeden önce kaynağın güvenilirliğini doğrulayın
  • İndirilen script dosyalarını sunucuya eklemeden önce tek tek inceleyin
  • Özellikle FUNCTION, EVENTS ve @timer bloklarını dikkatlice okuyun; sonsuz döngü veya gizli ALLCLIENTS çağrısı var mı kontrol edin
  • Güvenilir script topluluklarını tercih edin: Sphere script pack kategorisi
  • Script ekleme: Script Nasıl Eklenir? | Script Ekleme

Uyarı: Sphere 0.55i gibi eski paketler yalnızca şablon / test için kullanılmalı; canlı shard'da 55x çalıştırmayın.


6. Genel Özet — Versiyon Karşılaştırması

55r / 55i / v0.51a ile 0.56b karşılaştırması:

  • color a, gm a, admin a tipi buglar — 55x: fixlenemez | 56b: büyük ölçüde giderilmiş
  • Sembol crash bugları (@!!!, HTML-benzeri karakterler vb.) — 55x: kısmen script ile kapatılabilir | 56b: iyileştirilmiş
  • Üçüncü parti exploit programları — 55x: çok savunmasız | 56b: daha iyi koruma
  • Aktif geliştirme / güvenlik güncellemesi — 55x: yok | 56b: mevcut (topluluk build'leri)
  • Script pack backdoor riski — tüm sürümlerde genel risk; kaynak denetimi şart

56b indirme listesi: Sphere 0.56x sürümleri


7. Sonuç ve Öneriler

55x serisini kullanan shard sahiplerine kesinlikle 0.56b'ye geçmeleri önerilir. Önem sırasına göre:

  • 1. Sürüm yükseltin — 0.56b, 55x ile karşılaştırıldığında çok daha stabil ve güvenlidir
  • 2. Staff hesaplarını kısıtlayın — Minimum sayıda, yalnızca güvenilen kişilere
  • 3. Tüm metin girişlerini filtreleyin — Oyun içi her metin alanı için input validation scripti
  • 4. Script pack denetimi yapın — Dışarıdan indirilen içeriği kör yüklemeyin
  • 5. Logları takip edin — Olağandışı komut kullanımları çoğunlukla loglara yansır

Not: Yukarıda listelenen buglarla rastgele bir oyuncunun sunucuyu kapatması son derece güçtür; ancak deneyimli biri elinde bu açıklar ciddi zarar verebilir. Önlem almak, sonradan pişman olmaktan iyidir.

İlgili rehberler:

UO-Developer.com — Sphere 55x güvenlik rehberi

UO-Dev SPONSOR

Paylaş

XFacebook

Önceki / Sonraki

Faydalı mı?

Bu içerik size yardımcı oldu mu?

UO-Dev SPONSOR

Henüz yorum yapılmamış. Yorum yazabilmek için giriş yapmanız gerekir.

Üyelerin oylama ortalaması (10 dışında) :

Henüz Oylanmamış

Oylar: 0

Paylaş

XFacebook

Önceki / Sonraki

Faydalı mı?

Bu içerik size yardımcı oldu mu?