
Detalles, PoC y parches para CVE-2022-23884
Hay vulnerabilidades en la capa de red en el servidor oficial de Minecraft: Bedrock Edition (también conocido como Bedrock Server), que permiten a un atacante lanzar un ataque DoS.
CVE-2022-23884 El servidor dedicado de Bedrock de Mojang 1.16.0-1.18.12 se ve afectado por un bucle grande y un bloqueo del servidor causado por PurchaseReceiptPacket::_read (deserializador de paquetes).
CVE-2022-23884 afecta a Bedrock Server 1.16.0-1.18.12.
Está causado por PurchaseReceiptPacket::_read (deserializador de paquetes).
//pseudo-code
u32 Num = readUnsignedVarInt();
for ( i = 0; i < (unsigned int)Num; ++i )
{
...
}
Los atacantes pueden elegir un Num especial (por ejemplo, 0xffffffff). Los tamaños grandes causarán un bucle grande (bloquea el hilo principal) y bloquearán el servidor.
Aviso: Las PoCs solo están destinadas a ser utilizadas para probar si su servidor es vulnerable. Los proveedores no asumen ninguna responsabilidad y no se hacen responsables de ningún uso indebido o daño causado por estos programas. Úselo bajo su propio riesgo.
CVE-2022-23884: python replay.py <IP> <Port> purchase.pkt
La última versión de Bedrock Server (1.18.12.01) no incluye parches para CVE-2022-23884. Existen parches de terceros.
Parche para CVE-2022-23884:
Puedes enganchar PurchaseReceiptPacket::_read y devolver false.
(El paquete solo se usa para servidores asociados, por lo que BDS no necesita realizar ningún procesamiento, solo devolver false)
Este archivo en LiteLoader corrigió CVE-2022-23884.
Actualiza a LiteLoader 2.0.5 o posterior para solucionar este problema.