
cheval de Troie CVE-2024-28085 CVE 28085
Un cheval de Troie basé sur la faille CVE-2024-28085 (https://people.rit.edu/sjf5462/6831711781/wall_2_27_2024.txt) qui n'est encore corrigée nulle part. Le principe : bash prend en charge les codes d'échappement et nous pouvons contrôler la forme de la ligne dans le terminal. Le cheval de Troie écoute les processus, cherche le pid de la commande sudo, identifie son parent et tue le processus racine, en lui glissant une fausse ligne SUDO.
L'utilisateur exécute la commande sudo <...> dans le terminal et le cheval de Troie modifie son processus, l'obligeant à saisir le mot de passe non pas dans sudo mais dans le terminal. Après cela, le mot de passe est transmis au serveur.
Ce code a été créé à des fins de test et d'information, et l'auteur décline toute responsabilité quant à l'usage que vous en ferez.
Compilation :
g++ -static sleepall.cpp -o sleepall
gcc server.c -o server
Photo de la fausse invite :
Photo de ce qui se passe réellement dans le terminal :
Le contrôle du processus est autorisé à l'utilisateur sur :
Interdit :
P.S. : Youpi, mais ça ne fonctionne qu'avec bash (pas zsh)