
세부 정보, PoC 및 CVE-2022-23884용 패치
Minecraft: Bedrock Edition(일명 Bedrock Server) 공식 서버에는 네트워크 계층 취약점이 존재하며, 이를 통해 공격자는 DoS 공격을 실행할 수 있습니다.
CVE-2022-23884는 Mojang Bedrock Dedicated Server 1.16.0-1.18.12에 영향을 미치며, PurchaseReceiptPacket::_read(패킷 역직렬화기)로 인해 대규모 루프와 서버 충돌이 발생합니다.
CVE-2022-23884는 Bedrock Server 1.16.0-1.18.12에 영향을 미칩니다.
이는 PurchaseReceiptPacket::_read(패킷 역직렬화기)로 인해 발생합니다.
//pseudo-code
u32 Num = readUnsignedVarInt();
for ( i = 0; i < (unsigned int)Num; ++i )
{
...
}
공격자는 특별한 Num(예: 0xffffffff)을 선택할 수 있습니다. 큰 크기는 대규모 루프(메인 스레드 차단)를 유발하고 서버를 충돌시킵니다.
면책 조항: PoC는 서버가 취약한지 테스트하는 용도로만 사용해야 합니다. 제공자는 이 프로그램으로 인한 오용이나 손해에 대해 어떠한 책임도 지지 않습니다. 사용에 따른 책임은 본인에게 있습니다.
CVE-2022-23884: python replay.py <IP> <Port> purchase.pkt
최신 Bedrock Server(1.18.12.01)에는 CVE-2022-23884에 대한 패치가 포함되어 있지 않습니다. 서드파티 패치가 존재합니다.
CVE-2022-23884에 대한 패치:
PurchaseReceiptPacket::_read를 후킹하고 false를 반환하면 됩니다.
(이 패킷은 파트너 서버에서만 사용되므로 BDS는 어떤 처리도 할 필요 없이 false만 반환하면 됩니다.)
LiteLoader의 이 파일이 CVE-2022-23884를 수정했습니다.
이 문제를 해결하려면 LiteLoader 2.0.5 이상으로 업데이트하세요.