MaviAyGames | İkarus offline shop güvenlik açığı düzenlemesi

  • Konbuyu başlatan Konbuyu başlatan Admin
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 0
  • Görüntüleme Görüntüleme 77

Admin

Metin2Lobby
Yönetici
Founder
Katılım
6 Mayıs 2022
Mesajlar
52,647
Ticaret : 1 / 0 / 0
Merhaba arkadaşlar en yakın örnek xmetin2 ikarus offline shop core yemesi yüzünden 3 gün üst üste oyunu sıfırlayarak yeni yeni açılışlar yaptı en son eski fileslerini dönüp oyun açtılar core nasıl verdiriliyor onu anlatmam uygun olmaz direk çözümünü sizinle paylaşıyorum.

MaviAyGames | İkarus offline shop güvenlik açığı düzenlemesi

Güvenlik Açığının Tanımı
Metin2 özel sunucularında yaygın olarak kullanılan MaviAyGames tarafından geliştirilen İkarus offline shop sistemi, bazı durumlarda güvenlik açıklarına neden olabilmektedir. Bu güvenlik açığı, offline shop üzerinden yapılan işlemlerde doğrulama eksikliği nedeniyle kötü niyetli kullanıcılar tarafından istismar edilebilir. Özellikle para veya eşya transferlerinde doğrulama mekanizmasının yetersiz olması, sunucu sahipleri için ciddi maddi zararlara yol açabilir.

Açığın Etkileri
Bu açığın varlığı durumunda, oyuncular sunucuda offline olarak kalmalarına rağmen shop üzerinden eşya satın alabilir veya satış yapabilirler. Bu da sunucu ekonomisinin bozulmasına ve haksız kazanç elde edilmesine neden olur. Ayrıca, bazı kullanıcılar bu açığı istismar ederek sunucu içinde dengesizlik yaratmaya çalışabilir. Sunucu yöneticileri bu açığı fark ettikten sonra derhal önlem almalıdır.

Teknik Açıklama
İkarus offline shop sistemi, genellikle C++ tabanlı sunucu kaynak kodlarına entegre edilir. Açığın temel nedeni, kullanıcı doğrulaması yapılmadan eşya veya para transferlerinin yapılabilmesidir. Özellikle auth_server ile game_server arasındaki iletişimde doğrulama eksikliği görülmektedir. Bu durum, offline kullanıcılar için bypass mekanizması oluşturur. Bu bypass mekanizması kötüye kullanıldığında, sunucu üzerinde büyük veri kayıpları veya ekonomik dengesizlikler oluşabilir.

Güvenlik Düzenlemeleri
Bu açığı gidermek için öncelikle sunucu tarafında doğrulama işlemleri revize edilmelidir. Oyuncunun online olup olmadığı kontrol edilmeli ve sadece aktif oyunculara eşya veya para transferi yapılmalıdır. Bunun için C++ kodlarında aşağıdaki gibi değişiklikler yapılabilir:

- Offline kullanıcılar için eşya transferi engellenmelidir.
- Auth-server üzerinden kullanıcı doğrulaması yapılmalı.
- Game-server ile auth-server arasında şifreli haberleşme sağlanmalı.

Sunucu Geliştirici Yönünden Çözüm Önerileri
Sunucu geliştiricileri, İkarus offline shop sisteminin kullanıldığı projelerde bu açığı kapatmak için öncelikle mevcut kodları gözden geçirmelidir. Özellikle DB (veritabanı) üzerindeki kullanıcı durumu kontrolü önemli bir adımdır. Her işlemde 'is_online' değeri kontrol edilmeli ve bu değer 0 ise işlem iptal edilmelidir. Ayrıca, offline shop modülü sadece online oyuncular için çalışacak şekilde yeniden tasarlanmalıdır.

Sonuç
MaviAyGames tarafından geliştirilen İkarus offline shop sistemindeki güvenlik açığı, Metin2 özel sunucularında ciddi sorunlara yol açabilir. Bu açığın giderilmesi için geliştiricilerin C++ seviyesinde müdahale etmesi gerekmektedir. Sunucu güvenliğini sağlamak adına, doğrulama mekanizmalarının güçlendirilmesi ve offline kullanıcılar için işlemlerin engellenmesi büyük önem taşımaktadır. Bu düzenlemeler yapıldığında, sunucu daha stabil ve güvenli bir ortam sunar.


MaviAyGames | Ikarus offline shop security vulnerability adjustment

Definition of the Security Vulnerability
The Ikarus offline shop system, developed by MaviAyGames and widely used in Metin2 private servers, can cause security vulnerabilities in certain situations. This security flaw can be exploited by malicious users due to insufficient validation during transactions made via the offline shop. In particular, the lack of verification mechanisms for money or item transfers may result in significant financial losses for server owners.

Effects of the Vulnerability
With this vulnerability present, players can purchase or sell items through the shop while remaining offline on the server. This can lead to the disruption of the server economy and unfair gains. Additionally, some users may attempt to exploit this vulnerability to create imbalances within the server. Server administrators must take immediate action once they detect this issue.

Technical Explanation
The Ikarus offline shop system is generally integrated into C++ based server source codes. The root cause of the vulnerability lies in the absence of user validation before item or money transfers. Particularly, there are flaws in the validation between the auth_server and the game_server. This situation creates a bypass mechanism for offline users. When misused, this bypass mechanism can cause major data losses or economic imbalances on the server.

Security Adjustments
To resolve this vulnerability, the validation processes should first be revised on the server side. Player online status should be checked, and item or money transfers should only occur for active players. To achieve this, changes like the following can be implemented in the C++ code:

- Item transfers should be blocked for offline users.
- User authentication should be performed via the auth-server.
- Encrypted communication should be established between the game-server and auth-server.

Solution Recommendations from the Server Developer Perspective
Server developers working on projects that use the Ikarus offline shop system should review their existing code to address this vulnerability. Particularly, user status checks on the database (DB) are a critical step. During every transaction, the 'is_online' value should be checked, and if this value is 0, the transaction should be canceled. Furthermore, the offline shop module should be redesigned to function only for online players.

Conclusion
The security vulnerability found in the Ikarus offline shop system developed by MaviAyGames can lead to serious issues in Metin2 private servers. Developers need to make interventions at the C++ level to fix this vulnerability. Enhancing validation mechanisms and blocking operations for offline users are crucial steps in ensuring server security. Once these adjustments are made, the server provides a more stable and secure environment.
 

Şuan Bu Konuyu Görüntüleyen Kullanıcılar (Toplam : 0, Üye : 0, Misafir : 0)

Benzer konular

Geri
Üst Alt