跳到主要内容

高危

TrueConf Client更新完整性校验绕过漏洞

2026-03-30 18:05:42 公开 ,2026-04-05 03:41:19 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 公开PoC
CWEs:
CWE-494 (Download of Code Without Integrity Check)
CAPEC:
CAPEC-184 (Software Integrity Attack) CAPEC-185 (Malicious Software Download) CAPEC-186 (Malicious Software Update) CAPEC-187 (Malicious Automated Software Update via Redirection) CAPEC-533 (Malicious Manual Software Update) CAPEC-538 (Open-Source Library Manipulation) CAPEC-657 (Malicious Automated Software Update via Spoofing) CAPEC-662 (Adversary in the Browser (AiTB)) CAPEC-691 (Spoof Open-Source Software Metadata) CAPEC-692 (Spoof Version Control System Commit Metadata) CAPEC-693 (StarJacking) CAPEC-695 (Repo Jacking)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-03-31 08:00:00

风险信息

CVSS v3.1 向量
AV:A/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:L
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
TrueConf Client是立陶宛TrueConf公司的一个视频会议与协作软件客户端。TrueConf Client 8.1.0至8.5.2版本存在安全漏洞,如果服务器版本较新,客户端会提示用户从 https://{trueconf_server}/downloads/trueconf_client.exe 下载更新,但下载应用更新代码并应用时,未对下载的载荷进行安全验证或完整性校验,攻击者若控制本地TrueConf服务器,可将合法更新包替换为恶意可执行文件。
修复建议
请升级到8.5.3或更高版本,参考链接: https://trueconf.com/blog/update/trueconf-8-5 https://trueconf.com/downloads/windows.html

参考链接