Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-35978-POC — Концепт-доказательство создано для CVE-2022-35978 только в образовательных целях. | Kitploit
Инструменты/GitHubGitHub/canvo/cve-2022-35978-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubcanvo/cve-2022-35978-poc

CVE-2022-35978-POC

Концепт-доказательство создано для CVE-2022-35978 только в образовательных целях.

Репозиторий
1 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-35978 POC

Описание

CVE-2022-35978 — это критическая уязвимость безопасности, затрагивающая версии Minetest до 5.5.1 включительно.

Minetest — это бесплатный игровой движок с открытым исходным кодом на основе вокселей, который поддерживает простое создание модов и игр. В режиме одиночной игры мод может установить глобальную настройку, которая управляет загружаемым Lua-скриптом для отображения главного меню. Этот скрипт загружается сразу после выхода из игровой сессии. Среда Lua, в которой работает меню, не изолирована (не песочница), что позволяет ей напрямую вмешиваться в систему пользователя.

Чтобы устранить эту проблему, пользователям рекомендуется обновить Minetest до версии 5.6.0 или новее, где уязвимость была исправлена.

Уязвимости присвоена базовая оценка CVSS v3.1 – 10,0 (критическая) от NVD, что указывает на высокий потенциальный ущерб.

За дополнительными сведениями обращайтесь к официальному журналу изменений Minetest и коммиту на GitHub, исправляющему эту проблему.

Использование

demo

Для выполнения скрипта(ов):

  1. Поместите каталог 'cve_2022_35978' в ваш каталог '[MINETEST_PATH]/mods'.
  2. Запустите игровой бинарный файл '[MINETEST_PATH]/bin/mintest.exe' с правами администратора.
  • Присоединитесь к одиночной игре.
  • Нажмите клавишу Esc, чтобы вернуться в главное меню.
  • Примечания

    1. Если вы хотите видеть вывод Lua и терминала во время выполнения кода, вы можете обновить конфигурационный файл Minetest (minetest.conf), добавив следующую строку:
    root@kitploit:~
    enable_console = true
    

    После этого при запуске игры также будет запускаться командный терминал для вывода сообщений печати.

    1. Этот PoC был протестирован и подтверждён для работы на Minetest версии 5.0.0 на Windows 10 (сборка 19045).

    2. Тестирование PoC на Minetest версии 5.6.0 подтверждает, что проблема устранена:

    root@kitploit:~
    2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
    2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
    2025-02-28 23:24:11: ERROR[Main]: stack traceback:
    2025-02-28 23:24:11: ERROR[Main]:       [C]: in function 'set'
    2025-02-28 23:24:11: ERROR[Main]:       ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
    2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
    2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
    

    Мотивация

    Я разработал этот Proof of Concept (PoC) исключительно в образовательных целях и для облегчения изучения безопасности приложений среди моих коллег. Кроме того, мне было особенно интересно исследовать эту CVE из-за моей сильной страсти как к безопасности приложений, так и к программированию видеоигр.

    Отказ от ответственности

    Этот Proof of Concept (PoC) предоставляется строго в образовательных целях и для содействия обучению в области безопасности приложений. Я не одобряю и не поддерживаю любое злонамеренное использование этого кода. Несанкционированная эксплуатация уязвимостей может быть незаконной и неэтичной. Используйте этот PoC ответственно и только в средах, где у вас есть явное разрешение.

    Использованные источники

    • https://nvd.nist.gov/vuln/detail/CVE-2022-35978
    • https://github.com/luanti-org/luanti/commit/da71e86633d0b27cd02d7aac9fdac625d141ca13
    • https://github.com/luanti-org/luanti/issues/15584
    • https://github.com/minetest-mods/mesecons/issues/388
    • https://github.com/luanti-org/luanti/blob/master/minetest.conf.example#L2580-L2588
    • https://thejeshgn.com/2018/10/01/howto-write-your-first-minetest-mod/
    • https://minetest.org/assemble/git-trees/trolltest-newline/builtin/init.lua
    • https://forum.luanti.org/viewtopic.php?t=25435
    • https://forum.luanti.org/viewtopic.php?t=16044
    • https://forum.luanti.org/viewtopic.php?t=24129
    • https://forum.luanti.org/viewtopic.php?t=6659
    Скачать инструмент