CVE-2026-53613 PoC
TOCTOU-Schwachstelle in mount(8), die eine lokale Rechteausweitung auf root ermöglicht.
Betroffene Versionen
- util-linux 2.41.0 bis 2.41.4
- util-linux 2.42.0 bis 2.42.1
Exploits
| Datei | Methode | Ziel |
|---|
| exploit_shell.sh | SSH-Schlüssel-Extraktion | /root |
| exploit_direct_shell.sh | Direkte Shell | /bin |
Schnellstart
# Methode 1: SSH-Schlüssel extrahieren und als root per SSH einloggen
bash exploit_shell.sh 1000
# Methode 2: /bin mounten und Shell starten
bash exploit_direct_shell.sh 2000
Erhöhen Sie die Iterationen für eine höhere Erfolgsrate auf langsamen Systemen.
Funktionsweise
- TOCTOU-Race-Fenster in der Pfadvalidierung von mount(8)
- Verzeichnis vor der Validierung durch mount durch Symlink ersetzen
- Kernel folgt dem Symlink zu einem sensiblen Ort (/root oder /bin)
- Zugriff auf das gemountete Dateisystem oder Ausführung privilegierten Codes
- Rechteausweitung erreicht
Angriffskette
Unprivilegierter Benutzer
↓
mount(8) SUID-Binary
↓
TOCTOU-Race gewinnen
↓
/root-Dateisystem mounten
↓
SSH-privaten Schlüssel extrahieren
↓
Als root per SSH einloggen
↓
ROOT-SHELL
Voraussetzungen
- Linux-System mit verwundbarem util-linux
- 256 MB freier Speicherplatz
- Schreibzugriff auf /tmp
- Keine sudoers-Konfiguration erforderlich (mount(8) ist SUID)
- SSH-Dienst aktiv (für Methode 1, optional für Methode 2)
Technische Details
Die Schwachstelle existiert, weil:
- mount(8) den Zielpfad mit stat() validiert
- Zeit vergeht (Race-Fenster)
- Angreifer ersetzt das Verzeichnis durch einen Symlink auf /root oder /bin
- mount(8) ruft den mount()-Syscall mit dem ursprünglichen Pfadstring auf
- Der Kernel folgt dem Symlink und mountet das sensible Verzeichnis am Angreiferort
- Keine erneute Validierung zwischen Validierung und Syscall = TOCTOU
Erfolgsindikatoren
- Meldung „Race gewonnen“ erscheint
- Gemountetes Dateisystem ist zugänglich
- Shell gestartet oder SSH-Login erfolgreich
Gepatchte Versionen
- util-linux 2.41.5+
- util-linux 2.42.2+
Der Patch verwendet fd-basierte Mount-Operationen, um Symlink-TOCTOU zu verhindern.
Haftungsausschluss
Nur für Bildungszwecke und autorisierte Sicherheitstests.
- ✅ Autorisierte Penetrationstests
- ✅ Schwachstellenforschung
- ✅ Defensive Bewertung
- ❌ Unautorisierter Zugriff
- ❌ Bösartige Ausnutzung
Holen Sie eine ordnungsgemäße Autorisierung ein, bevor Sie Systeme testen, die Ihnen nicht gehören.