
Détails, PoC et patchs pour CVE-2022-23884.
Il existe des vulnérabilités au niveau réseau dans le serveur officiel de Minecraft : Bedrock Edition (également appelé Bedrock Server), qui permettent à un attaquant de lancer une attaque DoS.
CVE-2022-23884 Le serveur dédié Bedrock de Mojang 1.16.0-1.18.12 est affecté par une grande boucle et un crash du serveur causés par PurchaseReceiptPacket::_read (déserialiseur de paquets).
CVE-2022-23884 affecte le serveur Bedrock 1.16.0-1.18.12.
Cela est causé par PurchaseReceiptPacket::_read (déserialiseur de paquets).
//pseudo-code
u32 Num = readUnsignedVarInt();
for ( i = 0; i < (unsigned int)Num; ++i )
{
...
}
Les attaquants peuvent choisir un Num spécial (par exemple 0xffffffff). Les grandes tailles provoqueront une grande boucle (bloquant le thread principal) et feront planter le serveur.
Avertissement : les PoCs sont uniquement destinés à être utilisés pour tester si votre serveur est vulnérable. Les fournisseurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ces programmes. Utilisez-les à vos risques et périls.
CVE-2022-23884 : python replay.py <IP> <Port> purchase.pkt
Le dernier serveur Bedrock (1.18.12.01) ne contient pas de correctifs pour CVE-2022-23884. Il existe des correctifs tiers.
Correctif pour CVE-2022-23884 :
Vous pouvez intercepter PurchaseReceiptPacket::_read et retourner false.
(Ce paquet est uniquement utilisé pour les serveurs partenaires, BDS n'a donc besoin d'effectuer aucun traitement, il suffit de retourner false)
Ce fichier dans LiteLoader corrige CVE-2022-23884.
Mettez à jour vers LiteLoader 2.0.5 ou ultérieur pour corriger ce problème.