
CVE-2022-35978 के लिए बनाया गया प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक उद्देश्यों के लिए।
CVE-2022-35978 एक गंभीर सुरक्षा कमजोरी है जो Minetest के संस्करण 5.5.1 तक और सहित प्रभावित करती है।
Minetest एक मुफ्त, ओपन-सोर्स वोक्सेल गेम इंजन है जो आसान मॉडिंग और गेम निर्माण का समर्थन करता है। सिंगल-प्लेयर मोड में, एक मॉड एक ग्लोबल सेटिंग सेट कर सकता है जो मुख्य मेनू प्रदर्शित करने के लिए लोड की गई Lua स्क्रिप्ट को नियंत्रित करता है। यह स्क्रिप्ट गेम सत्र से बाहर निकलते ही लोड हो जाती है। जिस Lua वातावरण में मेनू चलता है वह सैंडबॉक्स नहीं है, जिससे यह सीधे उपयोगकर्ता के सिस्टम में हस्तक्षेप कर सकता है।
इस समस्या को कम करने के लिए, उपयोगकर्ताओं को Minetest को संस्करण 5.6.0 या उसके बाद में अपडेट करने की सलाह दी जाती है, जहां इस कमजोरी को संबोधित किया गया है।
NVD द्वारा इस कमजोरी को CVSS v3.1 बेस स्कोर 10.0 (क्रिटिकल) दिया गया है, जो उच्च संभावित प्रभाव दर्शाता है।
अधिक जानकारी के लिए, आधिकारिक Minetest चेंजलॉग और इस मुद्दे को संबोधित करने वाले GitHub कमिट को देखें।

स्क्रिप्ट(s) को निष्पादित करने के लिए,
cve_2022_35978' को अपने '[MINETEST_PATH]/mods' निर्देशिका में रखें।[MINETEST_PATH]/bin/mintest.exe' को Administrator के रूप में चलाएँ।Esc कुंजी दबाएँ।minetest.conf) में निम्नलिखित पंक्ति शामिल कर सकते हैं:enable_console = true
यहाँ से, जब आप गेम लॉन्च करते हैं, तो यह प्रिंट संदेशों को आउटपुट करने के लिए कमांड टर्मिनल भी लॉन्च करता है।
यह PoC Minetest संस्करण 5.0.0 पर Windows 10 (Build 19045) पर काम करने के लिए परीक्षण और सत्यापित किया गया था।
Minetest संस्करण 5.6.0 पर PoC का परीक्षण पुष्टि करता है कि इसे संबोधित किया गया है:
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
मैंने इस Proof of Concept (PoC) को विशुद्ध रूप से शैक्षिक उद्देश्यों के लिए और अपने साथियों के बीच एप्लीकेशन सुरक्षा के बारे में सीखने की सुविधा प्रदान करने के लिए विकसित किया। इसके अलावा, मैं एप्लीकेशन सुरक्षा और वीडियो गेम प्रोग्रामिंग दोनों के प्रति अपने मजबूत जुनून के कारण इस CVE का पता लगाने में विशेष रूप से रुचि रखता था।
यह Proof of Concept (PoC) विशुद्ध रूप से शैक्षिक उद्देश्यों के लिए और एप्लीकेशन सुरक्षा के क्षेत्र में सीखने को बढ़ावा देने के लिए प्रदान किया गया है। मैं इस कोड के किसी भी दुर्भावनापूर्ण उपयोग का समर्थन या अनुमोदन नहीं करता। कमजोरियों का अनधिकृत शोषण अवैध और अनैतिक हो सकता है। इस PoC का उपयोग जिम्मेदारी से और केवल उन वातावरणों में करें जहां आपके पास स्पष्ट अनुमति हो।