
Prova de conceito criada para CVE-2022-35978 apenas para fins educacionais.
O CVE-2022-35978 é uma vulnerabilidade crítica de segurança que afeta as versões do Minetest até e incluindo a 5.5.1.
Minetest é um motor de jogos voxel gratuito e de código aberto que suporta criação de mods e jogos de forma fácil. No modo de um jogador, um mod pode definir uma configuração global que controla o script Lua carregado para exibir o menu principal. Esse script é então carregado assim que a sessão do jogo é encerrada. O ambiente Lua no qual o menu é executado não está em sandbox, permitindo que interfira diretamente no sistema do usuário.
Para mitigar esse problema, recomenda-se que os usuários atualizem o Minetest para a versão 5.6.0 ou posterior, onde a vulnerabilidade foi corrigida.
A vulnerabilidade recebeu uma pontuação base CVSS v3.1 de 10.0 (Crítico) pelo NVD, indicando um alto potencial de impacto.
Para mais detalhes, consulte o changelog oficial do Minetest e o commit no GitHub que aborda esse problema.

Para executar o(s) script(s),
cve_2022_35978' no seu diretório '[MINETEST_PATH]/mods'.[MINETEST_PATH]/bin/mintest.exe' como Administrador.Esc para retornar ao menu principal.minetest.conf) para incluir a seguinte linha:enable_console = true
A partir daí, ao iniciar o jogo, ele também iniciará o terminal de comando para exibir mensagens de impressão.
Este PoC foi testado e verificado funcionando na versão 5.0.0 do Minetest no Windows 10 (Build 19045).
Testar o PoC na versão 5.6.0 do Minetest confirma que isso foi corrigido:
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
Desenvolvi esta Prova de Conceito (PoC) exclusivamente para fins educacionais e para facilitar o aprendizado sobre segurança de aplicações entre meus colegas. Além disso, estava particularmente interessado em explorar este CVE devido à minha forte paixão tanto pela segurança de aplicações quanto pela programação de videogames.
Esta Prova de Conceito (PoC) é fornecida estritamente para fins educacionais e para promover o aprendizado no campo da segurança de aplicações. Não endosso nem apoio qualquer uso malicioso deste código. A exploração não autorizada de vulnerabilidades pode ser ilegal e antiética. Use este PoC com responsabilidade e apenas em ambientes onde você tenha permissão explícita.