
Detalhes, PoC e patches para CVE-2022-23884
Existem vulnerabilidades na camada de rede no servidor oficial do Minecraft: Bedrock Edition (também conhecido como Bedrock Server), que permitem a um atacante lançar um ataque de DoS.
CVE-2022-23884 afeta o Mojang Bedrock Dedicated Server 1.16.0-1.18.12, que sofre de um loop grande e travamento do servidor causados por PurchaseReceiptPacket::_read (desserializador de pacotes).
CVE-2022-23884 afeta o Bedrock Server 1.16.0-1.18.12.
Isso é causado por PurchaseReceiptPacket::_read (desserializador de pacotes).
//pseudo-code
u32 Num = readUnsignedVarInt();
for ( i = 0; i < (unsigned int)Num; ++i )
{
...
}
Atacantes podem escolher um Num especial (por exemplo, 0xffffffff). Tamanhos grandes causarão um grande loop (bloqueia a thread principal) e travarão o servidor.
Aviso: Os PoCs devem ser usados apenas para testar se o seu servidor está vulnerável. Os provedores não assumem responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por esses programas. Use por sua conta e risco. CVE-2022-23884:
python replay.py <IP> <Port> purchase.pktO Bedrock Server mais recente (1.18.12.01) não inclui correções para CVE-2022-23884. Existem correções de terceiros.
Correção para CVE-2022-23884:
Você pode interceptar PurchaseReceiptPacket::_read e retornar false.
(O pacote é usado apenas para servidores parceiros, então o BDS não precisa fazer nenhum processamento, basta retornar false)
Este arquivo no LiteLoader corrigiu CVE-2022-23884.
Atualize para o LiteLoader 2.0.5 ou posterior para corrigir este problema.