
التفاصيل، PoC والتصحيحات لـ CVE-2022-23884
توجد ثغرات على مستوى الشبكة في الخادم الرسمي لماينكرافت: Bedrock Edition (المعروف أيضًا باسم Bedrock Server)، والتي تسمح للمهاجم بشن هجوم حجب الخدمة (DoS).
CVE-2022-23884 يؤثر على خادم Mojang Bedrock المخصص الإصدار 1.16.0-1.18.12 بحلقة ضخمة وتعطل الخادم الناتج عن PurchaseReceiptPacket::_read (مفكك تسلسل الحزم).
يؤثر CVE-2022-23884 على Bedrock Server الإصدار 1.16.0-1.18.12.
وهو ناتج عن PurchaseReceiptPacket::_read (مفكك تسلسل الحزم).
//pseudo-code
u32 Num = readUnsignedVarInt();
for ( i = 0; i < (unsigned int)Num; ++i )
{
...
}
يمكن للمهاجمين اختيار قيمة Num خاصة (مثل 0xffffffff). الأحجام الكبيرة ستؤدي إلى حلقة ضخمة (تحجب الخيط الرئيسي) وتعطل الخادم.
إخلاء المسؤولية: إثباتات المفهوم مخصصة فقط لاختبار ما إذا كان خادمك عرضة للثغرة. لا يتحمل المزودون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذه البرامج. استخدمها على مسؤوليتك الخاصة.
CVE-2022-23884: python replay.py <IP> <Port> purchase.pkt
أحدث إصدار من Bedrock Server (1.18.12.01) لا يتضمن تصحيحات لـ CVE-2022-23884. توجد تصحيحات من جهات خارجية.
تصحيح لـ CVE-2022-23884:
يمكنك اعتراض PurchaseReceiptPacket::_read وإرجاع false.
(تُستخدم الحزمة فقط للخوادم الشريكة، لذلك لا يحتاج BDS إلى أي معالجة، فقط أعد false)
هذا الملف في LiteLoader أصلح CVE-2022-23884.
قم بالتحديث إلى LiteLoader 2.0.5 أو أحدث لإصلاح هذه المشكلة.