
Proof of Concept erstellt für CVE-2022-35978, nur zu Bildungszwecken.
CVE-2022-35978 ist eine kritische Sicherheitslücke, die Minetest-Versionen bis einschließlich 5.5.1 betrifft.
Minetest ist eine freie, quelloffene Voxel-Spiel-Engine, die einfache Modding- und Spielerstellung unterstützt. Im Einzelspielermodus kann ein Mod eine globale Einstellung setzen, die das Lua-Skript steuert, das zum Anzeigen des Hauptmenüs geladen wird. Dieses Skript wird geladen, sobald die Spielsitzung beendet wird. Die Lua-Umgebung, in der das Menü läuft, ist nicht gesperrt (sandboxed), sodass sie direkt in das System des Benutzers eingreifen kann.
Um dieses Problem zu beheben, wird Benutzern empfohlen, Minetest auf Version 5.6.0 oder höher zu aktualisieren, wo die Sicherheitslücke behoben wurde.
Der Sicherheitslücke wurde von der NVD ein CVSS v3.1-Basiswert von 10.0 (Kritisch) zugewiesen, was auf eine hohe potenzielle Auswirkung hinweist.
Weitere Details finden Sie im offiziellen Minetest-Änderungsprotokoll und im entsprechenden GitHub-Commit.

Um das/die Skript(e) auszuführen,
cve_2022_35978' in Ihr '[MINETEST_PATH]/mods'-Verzeichnis.[MINETEST_PATH]/bin/mintest.exe' als Administrator aus.Esc-Taste, um zum Hauptmenü zurückzukehren.minetest.conf) aktualisieren, um die folgende Zeile einzufügen:enable_console = true
Von dort aus wird beim Start des Spiels auch das Befehls-Terminal gestartet, um print-Nachrichten auszugeben.
Dieser PoC wurde getestet und funktioniert auf Minetest Version 5.0.0 unter Windows 10 (Build 19045).
Das Testen des PoC auf Minetest Version 5.6.0 bestätigt, dass dies behoben wurde:
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
Ich habe diesen Proof of Concept (PoC) ausschließlich zu Bildungszwecken entwickelt und um das Lernen über Anwendungssicherheit unter meinen Kollegen zu fördern. Darüber hinaus war ich besonders daran interessiert, diese CVE zu untersuchen, aufgrund meiner starken Leidenschaft sowohl für Anwendungssicherheit als auch für Videospielprogrammierung.
Dieser Proof of Concept (PoC) wird ausschließlich zu Bildungszwecken und zur Förderung des Lernens im Bereich der Anwendungssicherheit bereitgestellt. Ich billige oder unterstütze keine böswillige Verwendung dieses Codes. Die unbefugte Ausnutzung von Sicherheitslücken kann illegal und unethisch sein. Verwenden Sie diesen PoC verantwortungsbewusst und nur in Umgebungen, in denen Sie ausdrückliche Genehmigung haben.