Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-35978-POC — Prueba de concepto creada para CVE-2022-35978 solo con fines educativos. | Kitploit
Herramientas/GitHubGitHub/canvo/cve-2022-35978-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHubcanvo/cve-2022-35978-poc

CVE-2022-35978-POC

Prueba de concepto creada para CVE-2022-35978 solo con fines educativos.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CVE-2022-35978 POC

Descripción

CVE-2022-35978 es una vulnerabilidad de seguridad crítica que afecta a las versiones de Minetest hasta la 5.5.1 inclusive.

Minetest es un motor de juegos voxel gratuito y de código abierto que permite crear mods y juegos fácilmente. En el modo de un jugador, un mod puede establecer un ajuste global que controla el script Lua cargado para mostrar el menú principal. Este script se carga tan pronto como se sale de la sesión de juego. El entorno Lua en el que se ejecuta el menú no está aislado, lo que permite que interfiera directamente con el sistema del usuario.

Para mitigar este problema, se recomienda a los usuarios actualizar Minetest a la versión 5.6.0 o posterior, donde se ha solucionado la vulnerabilidad.

La vulnerabilidad ha recibido una puntuación base CVSS v3.1 de 10,0 (Crítica) por parte del NVD, lo que indica un alto impacto potencial.

Para más detalles, consulte el registro de cambios oficial de Minetest y el commit de GitHub que aborda este problema.

Uso

demo

Para ejecutar los scripts,

  1. Coloca el directorio 'cve_2022_35978' en tu directorio '[MINETEST_PATH]/mods'.
  2. Ejecuta el binario del juego '[MINETEST_PATH]/bin/mintest.exe' como Administrador.
  3. Únete a una partida de un jugador.
  4. Presiona la tecla Esc para volver al menú principal.

Notas

  1. Si deseas ver la salida de Lua y del terminal cuando se ejecuta el código, puedes actualizar el archivo de configuración de Minetest (minetest.conf) para incluir la siguiente línea:
root@kitploit:~
enable_console = true

A partir de ahí, cuando inicies el juego, también se iniciará el terminal de comandos para mostrar los mensajes de impresión.

  1. Esta PoC fue probada y verificada funcionando en Minetest versión 5.0.0 en Windows 10 (compilación 19045).

  2. La prueba de la PoC en Minetest versión 5.6.0 confirma que esto ha sido corregido:

root@kitploit:~
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]:       [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]:       ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down

Motivaciones

Desarrollé esta Prueba de Concepto (PoC) únicamente con fines educativos y para facilitar el aprendizaje sobre seguridad de aplicaciones entre mis colegas. Además, estaba particularmente interesado en explorar este CVE debido a mi gran pasión tanto por la seguridad de aplicaciones como por la programación de videojuegos.

Aviso legal

Esta Prueba de Concepto (PoC) se proporciona estrictamente con fines educativos y para promover el aprendizaje en el campo de la seguridad de aplicaciones. No apruebo ni apoyo ningún uso malicioso de este código. La explotación no autorizada de vulnerabilidades puede ser ilegal y poco ética. Utiliza esta PoC de manera responsable y solo en entornos donde tengas permiso explícito.

Referencias utilizadas

  • https://nvd.nist.gov/vuln/detail/CVE-2022-35978
  • https://github.com/luanti-org/luanti/commit/da71e86633d0b27cd02d7aac9fdac625d141ca13
  • https://github.com/luanti-org/luanti/issues/15584
  • https://github.com/minetest-mods/mesecons/issues/388
  • https://github.com/luanti-org/luanti/blob/master/minetest.conf.example#L2580-L2588
  • https://thejeshgn.com/2018/10/01/howto-write-your-first-minetest-mod/
  • https://minetest.org/assemble/git-trees/trolltest-newline/builtin/init.lua
  • https://forum.luanti.org/viewtopic.php?t=25435
  • https://forum.luanti.org/viewtopic.php?t=16044
  • https://forum.luanti.org/viewtopic.php?t=24129
  • https://forum.luanti.org/viewtopic.php?t=6659
Descargar herramienta