
Preuve de concept créée pour CVE-2022-35978 à des fins éducatives uniquement.
CVE-2022-35978 est une vulnérabilité de sécurité critique affectant les versions de Minetest jusqu'à la version 5.5.1 inclus.
Minetest est un moteur de jeu voxel gratuit et open-source qui facilite la création de mods et de jeux. En mode solo, un mod peut définir un paramètre global qui contrôle le script Lua chargé pour afficher le menu principal. Ce script est ensuite chargé dès la sortie de la session de jeu. L'environnement Lua dans lequel le menu s'exécute n'est pas cloisonné (sandboxé), ce qui lui permet d'interférer directement avec le système de l'utilisateur.
Pour atténuer ce problème, les utilisateurs sont invités à mettre à jour Minetest vers la version 5.6.0 ou ultérieure, où la vulnérabilité a été corrigée.
La vulnérabilité s'est vu attribuer un score de base CVSS v3.1 de 10,0 (Critique) par le NVD, indiquant un impact potentiel élevé.
Pour plus de détails, consultez le journal des modifications officiel de Minetest et le commit GitHub traitant ce problème.

Pour exécuter le(s) script(s),
cve_2022_35978' dans votre répertoire '[MINETEST_PATH]/mods'.[MINETEST_PATH]/bin/mintest.exe' en tant qu'Administrateur.Esc pour revenir au menu principal.minetest.conf) pour inclure la ligne suivante :enable_console = true
Ainsi, lorsque vous lancez le jeu, il lance également le terminal de commandes pour afficher les messages d'impression.
Ce PoC a été testé et vérifié fonctionnel sur Minetest version 5.0.0 sous Windows 10 (Build 19045).
Le test du PoC sur Minetest version 5.6.0 confirme que cela a été corrigé :
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
J'ai développé cette Preuve de Concept (PoC) uniquement à des fins éducatives et pour faciliter l'apprentissage de la sécurité des applications parmi mes pairs. De plus, j'étais particulièrement intéressé par l'exploration de cette CVE en raison de ma forte passion pour la sécurité des applications et la programmation de jeux vidéo.
Cette Preuve de Concept (PoC) est fournie strictement à des fins éducatives et pour promouvoir l'apprentissage dans le domaine de la sécurité des applications. Je n'approuve ni ne soutiens aucune utilisation malveillante de ce code. L'exploitation non autorisée des vulnérabilités peut être illégale et contraire à l'éthique. Utilisez cette PoC de manière responsable et uniquement dans des environnements où vous avez une autorisation explicite.