
Концепт-доказательство создано для CVE-2022-35978 только в образовательных целях.
CVE-2022-35978 — это критическая уязвимость безопасности, затрагивающая версии Minetest до 5.5.1 включительно.
Minetest — это бесплатный игровой движок с открытым исходным кодом на основе вокселей, который поддерживает простое создание модов и игр. В режиме одиночной игры мод может установить глобальную настройку, которая управляет загружаемым Lua-скриптом для отображения главного меню. Этот скрипт загружается сразу после выхода из игровой сессии. Среда Lua, в которой работает меню, не изолирована (не песочница), что позволяет ей напрямую вмешиваться в систему пользователя.
Чтобы устранить эту проблему, пользователям рекомендуется обновить Minetest до версии 5.6.0 или новее, где уязвимость была исправлена.
Уязвимости присвоена базовая оценка CVSS v3.1 – 10,0 (критическая) от NVD, что указывает на высокий потенциальный ущерб.
За дополнительными сведениями обращайтесь к официальному журналу изменений Minetest и коммиту на GitHub, исправляющему эту проблему.

Для выполнения скрипта(ов):
cve_2022_35978' в ваш каталог '[MINETEST_PATH]/mods'.[MINETEST_PATH]/bin/mintest.exe' с правами администратора.Esc, чтобы вернуться в главное меню.minetest.conf), добавив следующую строку:enable_console = true
После этого при запуске игры также будет запускаться командный терминал для вывода сообщений печати.
Этот PoC был протестирован и подтверждён для работы на Minetest версии 5.0.0 на Windows 10 (сборка 19045).
Тестирование PoC на Minetest версии 5.6.0 подтверждает, что проблема устранена:
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]: [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]: ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down
Я разработал этот Proof of Concept (PoC) исключительно в образовательных целях и для облегчения изучения безопасности приложений среди моих коллег. Кроме того, мне было особенно интересно исследовать эту CVE из-за моей сильной страсти как к безопасности приложений, так и к программированию видеоигр.
Этот Proof of Concept (PoC) предоставляется строго в образовательных целях и для содействия обучению в области безопасности приложений. Я не одобряю и не поддерживаю любое злонамеренное использование этого кода. Несанкционированная эксплуатация уязвимостей может быть незаконной и неэтичной. Используйте этот PoC ответственно и только в средах, где у вас есть явное разрешение.