
PoC de CVE-2026-3502:TrueConf Client 中的更新劫持导致 RCE(Operation TrueChaos)。
此工具仅用于教育目的和授权测试。未经明确许可,请勿在系统上使用。
针对 CVE-2026-3502 的漏洞利用 - TrueConf Client(Windows)中缺少完整性校验的更新漏洞。允许控制本地 TrueConf 服务器的攻击者将合法更新包替换为恶意更新包,从而在所有已连接的客户端上实现远程代码执行。
┌─────────────────┐ ┌──────────────────┐ ┌─────────────────┐ │ 攻击者 │────▶│ 被入侵的 │────▶│ TrueConf │ │ 控制 │ │ TrueConf 服务器 │ │ 客户端 │ │ 服务器 │ │ (内部局域网) │ │ 下载 │ └─────────────────┘ └──────────────────┘ │ 恶意 EXE │ │ └─────────────────┘ │ │ ▼ ▼ ┌──────────────────┐ ┌─────────────────┐ │ C:\Program │ │ Inno Setup │ │ Files\TrueConf │ │ 安装程序 │ │ Server\Client │ │ 以管理员权限 │ │ InstFiles\ │ │ 执行 │ └──────────────────┘ └─────────────────┘
git clone https://github.com/tu-usuario/CVE-2026-3502-TrueConf-RCE-PoC.git
cd CVE-2026-3502-TrueConf-RCE-PoC
pip install -r requirements.txt