Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-35978-POC — 为CVE-2022-35978创建的概念验证,仅供教育目的。 | Kitploit
工具/GitHubGitHub/canvo/cve-2022-35978-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育二进制利用
GitHubcanvo/cve-2022-35978-poc

CVE-2022-35978-POC

为CVE-2022-35978创建的概念验证,仅供教育目的。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2022-35978 概念验证 (PoC)

描述

CVE-2022-35978 是一个影响 Minetest 5.5.1 及之前版本的严重安全漏洞。

Minetest 是一款免费、开源的体素游戏引擎,支持简单的模组制作和游戏创建。在单人游戏模式下,模组可以设置一个全局配置,该配置控制加载用于显示主菜单的 Lua 脚本。当游戏会话退出后,这个脚本会被立即加载。主菜单运行所在的 Lua 环境没有沙箱保护,从而允许它直接干扰用户的系统。

为了缓解此问题,建议用户将 Minetest 更新到已修复该漏洞的 5.6.0 或更高版本。

此漏洞被 NVD 分配了 CVSS v3.1 基础评分 10.0(严重),表明潜在影响极大。

更多详情,请参阅 Minetest 官方更新日志和修复该问题的 GitHub 提交。

用法

演示

要执行这些脚本,

  1. 将目录 'cve_2022_35978' 放入你的 '[MINETEST_PATH]/mods' 目录。
  2. 以管理员身份运行游戏二进制文件 '[MINETEST_PATH]/bin/mintest.exe'。
  3. 加入一个单人游戏。
  4. 按下 Esc 键返回主菜单。

注意事项

  1. 如果你想在代码执行时看到 Lua 和终端输出,可以在 Minetest 配置文件 (minetest.conf) 中添加以下行:
root@kitploit:~
enable_console = true

之后,当你启动游戏时,也会启动命令终端以输出打印信息。

  1. 此 PoC 已在 Windows 10 (Build 19045) 上的 Minetest 5.0.0 版本上测试并验证有效。

  2. 在 Minetest 5.6.0 版本上测试 PoC 确认该漏洞已被修复:

root@kitploit:~
2025-02-28 23:24:11: ERROR[Main]: ModError: Failed to load and run script from C:\Users\Can\Desktop\minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:
2025-02-28 23:24:11: ERROR[Main]: Attempted to set disallowed setting.
2025-02-28 23:24:11: ERROR[Main]: stack traceback:
2025-02-28 23:24:11: ERROR[Main]:       [C]: in function 'set'
2025-02-28 23:24:11: ERROR[Main]:       ...minetest-5.6.0-win64\bin\..\mods\cve_2022_35978\init.lua:29: in main chunk
2025-02-28 23:24:11: ERROR[Main]: Check debug.txt for details.
2025-02-28 23:24:11: ACTION[Main]: Server: Shutting down

动机

我开发这个概念验证 (PoC) 纯粹是为了教育目的,并促进我和同行们学习应用程序安全。此外,由于我对应用程序安全和视频游戏编程都充满热情,我非常有意探索这个 CVE。

免责声明

此概念验证 (PoC) 严格用于教育目的,以推动应用程序安全领域的学习。我不支持或宽恕任何恶意使用此代码的行为。未经授权利用漏洞可能是非法和不道德的。请负责任地使用此 PoC,并且只在你有明确许可的环境中使用。

使用的参考资料

  • https://nvd.nist.gov/vuln/detail/CVE-2022-35978
  • https://github.com/luanti-org/luanti/commit/da71e86633d0b27cd02d7aac9fdac625d141ca13
  • https://github.com/luanti-org/luanti/issues/15584
  • https://github.com/minetest-mods/mesecons/issues/388
  • https://github.com/luanti-org/luanti/blob/master/minetest.conf.example#L2580-L2588
  • https://thejeshgn.com/2018/10/01/howto-write-your-first-minetest-mod/
  • https://minetest.org/assemble/git-trees/trolltest-newline/builtin/init.lua
  • https://forum.luanti.org/viewtopic.php?t=25435
  • https://forum.luanti.org/viewtopic.php?t=16044
  • https://forum.luanti.org/viewtopic.php?t=24129
  • https://forum.luanti.org/viewtopic.php?t=6659
下载工具