
# تنفيذ Golang لـ CVE-2021-4034، استغلال تصعيد الامتيازات المحلية لـ pkexec في polkit، مع تعليمات التخفيف وملاحظات تعليمية.
25 يناير 2022 | An00bRektn
هذا تطبيق بلغة golang لثغرة CVE-2021-4034 استنادًا إلى (اقرأها: مسروقة بكل وقاحة من) تطبيق clubby789's للثغرة التي اكتشفها Qualys.
لقد كتبت منشور مدونة يتناول تفاصيل أعمق حول الثغرة، بشكل أساسي لنفسي، لكنه أيضًا لمن يريد شرحًا أكثر تفصيلًا، ويمكنك العثور عليه هنا.
أصدرت Canonical بالفعل نسخة مصححة في مدير الحزم APT، لذا فإن جميع توزيعات Ubuntu غير المنتهية الدعم والتي تم تحديثها (sudo apt update && sudo apt upgrade)، يجب أن تكون آمنة. إذا لم يتوفر لتوزيعتك تصحيح بعد، فإن الحل "المؤقت" الحالي هو إزالة بت SUID على النحو التالي: sudo chmod 0755 $(which pkexec).
بخير، شكرًا لسؤالك 😊
لا. هذه من Qualys. ألم تقرأ الجزء الأول؟
رأيتهم ينشئون مستودعًا جديدًا في خلاصة GitHub الخاصة بي وقررت أن أحاول إعادة إنشائه بلغة أخرى (نعم، ليس لدي ما هو أفضل لأفعله).
أردت فقط الحصول على مزيد من التدريب على Golang. أيضًا، لست ذكيًا بما يكفي حاليًا لمعرفة التفاصيل الدقيقة للثغرة دون النظر إلى PoC. لقد فهمتها الآن، لكنني كنت بحاجة إلى نسخ الكود لفهم الكود. أيضًا، golang يترجم بشكل ثابت، وهذا أمر أنيق :)
لا أعرف
يجب استخدام هذا الكود لأغراض اختبار الاختراق المصرح به و/أو الأغراض التعليمية فقط. لن يكون المؤلف مسؤولًا عن أي إساءة استخدام للبرنامج. قم بتشغيل هذا الاستغلال فقط ضد الأجهزة التي لديك إذن صريح بتشغيله ضدها.