2022年1月25日 | An00bRektn
这是基于(*读作:*明目张胆地抄袭自)clubby789's 对由 Qualys 发现的漏洞的实现的 CVE-2021-4034 的 golang 实现。
我写了一篇博客文章,更详细地介绍了这个漏洞,主要是为了我自己,但也适合任何想要更详细解释的人,你可以在这里找到。
Canonical 已经在 APT 包管理器中发布了修补版本,因此所有未达到 EOL 且保持最新(sudo apt update && sudo apt upgrade)的 Ubuntu 发行版应该都没问题。如果你的发行版还没有补丁,目前的“权宜之计”解决方案是像这样移除 SUID 位:sudo chmod 0755 $(which pkexec)。
挺好的,谢谢关心 😊
不是。这来自 Qualys。你没读第一部分吗?
看到他们在我的 GitHub 动态中创建了一个新仓库,我决定尝试用另一种语言重新实现它(是的,我没有更好的事情可做)。
我只是想多练习一下 Golang。另外,目前我还没聪明到能在不看 PoC 的情况下弄清楚漏洞的确切细节。我现在明白了,但我需要复制代码才能理解代码。而且,golang 是静态编译的,这很酷 :)
不知道
此代码仅应用于授权的渗透测试和/或教育目的。任何滥用该程序的行为均不由作者负责。只对你有明确授权运行的机器运行此漏洞利用程序。