提供的概念验证针对的是在 Linux Debian/Ubuntu 系统上安装的 GoSign Desktop(amd64 架构),并模拟了本地攻击者进行的 root 权限提升。
受影响版本: 2.4.0。
利用漏洞后,您需要从官方网站重新下载并安装 GoSign Desktop,因为它已被虚假更新替换。 GoSign Desktop 的配置将被保留。
编译虚假更新包 .deb,创建包含攻击所需依赖的 Python 虚拟环境。
make
将利用脚本配置为 GoSign Desktop 的代理以模拟攻击。
make run
安装虚假更新包 .deb 后,您可以通过检查文件 /tmp/gosigndesktop_mitm_poc.log 来验证影响。
cat /tmp/gosigndesktop_mitm_poc.log
您可以移除代理配置、.deb 文件和虚拟环境。
make clean
Pasquale 'sid' Fiorillo 因发现此漏洞而受到认可,Francesco 'ascii' Ongaro 和 Marco Lunardi 也做出了贡献。
Pasquale 'sid' Fiorillo
邮箱: sid AT ush DOT it
Francesco "ascii" Ongaro
邮箱: ascii AT ush DOT it
Copyright (c) 2025 Pasquale 'sid' Fiorillo
允许以电子方式重新分发此警报。未经我明确书面同意,不得以任何方式编辑。 如果您希望以电子方式以外的任何其他介质转载本警报的全部或部分内容,请发送电子邮件征求我的许可。
免责声明:根据当前可用信息,本公告中的信息在发布时被认为是准确的。使用该信息即表示接受按“原样”使用。 对此信息不作任何担保。作者或出版商均不对因使用或依赖此信息而产生的任何直接、间接或后果性损失或损害承担责任。