
Prueba de concepto creada para CVE-2022-35978 solo con fines educativos.
CVE-2022-35978 es una vulnerabilidad de seguridad crítica que afecta a las versiones de Minetest hasta la 5.5.1 inclusive.
Minetest es un motor de juegos voxel gratuito y de código abierto que permite crear mods y juegos fácilmente. En el modo de un jugador, un mod puede establecer un ajuste global que controla el script Lua cargado para mostrar el menú principal. Este script se carga tan pronto como se sale de la sesión de juego. El entorno Lua en el que se ejecuta el menú no está aislado, lo que permite que interfiera directamente con el sistema del usuario.
Para mitigar este problema, se recomienda a los usuarios actualizar Minetest a la versión 5.6.0 o posterior, donde se ha solucionado la vulnerabilidad.
La vulnerabilidad ha recibido una puntuación base CVSS v3.1 de 10,0 (Crítica) por parte del NVD, lo que indica un alto impacto potencial.
Para más detalles, consulte el registro de cambios oficial de Minetest y el commit de GitHub que aborda este problema.

Para ejecutar los scripts,
cve_2022_35978' en tu directorio '[MINETEST_PATH]/mods'.[MINETEST_PATH]/bin/mintest.exe' como Administrador.Esc para volver al menú principal.minetest.conf) para incluir la siguiente línea:enable_console = true
A partir de ahí, cuando inicies el juego, también se iniciará el terminal de comandos para mostrar los mensajes de impresión.
Esta PoC fue probada y verificada funcionando en Minetest versión 5.0.0 en Windows 10 (compilación 19045).
La prueba de la PoC en Minetest versión 5.6.0 confirma que esto ha sido corregido:
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
Desarrollé esta Prueba de Concepto (PoC) únicamente con fines educativos y para facilitar el aprendizaje sobre seguridad de aplicaciones entre mis colegas. Además, estaba particularmente interesado en explorar este CVE debido a mi gran pasión tanto por la seguridad de aplicaciones como por la programación de videojuegos.
Esta Prueba de Concepto (PoC) se proporciona estrictamente con fines educativos y para promover el aprendizaje en el campo de la seguridad de aplicaciones. No apruebo ni apoyo ningún uso malicioso de este código. La explotación no autorizada de vulnerabilidades puede ser ilegal y poco ética. Utiliza esta PoC de manera responsable y solo en entornos donde tengas permiso explícito.