Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Holistic-Deconstruction-of-CVE-2019-5736- — This repository provides a high-fidelity technical deconstruction and production-ready exploitation suite for CVE-2019-5736. It demonstrates how a root user inside a container can achieve a Host Root Shell by overwriting the host runc binary using an OverlayFS mount and ld.so.preload manipulation. | Kitploit
Tools/GitHubGitHub/sastraadiwiguna-purpleeliteteaming/holistic-deconstruction-of-cve-2019-5736-
Privilege EscalationVulnerability AnalysisExploitationForensicsPenetration TestingLearning & EducationRed TeamingContainer EscapeLabs & Practice

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubsastraadiwiguna-purpleeliteteaming/holistic-deconstruction-of-cve-2019-5736-

Holistic-Deconstruction-of-CVE-2019-5736-

Repository anzeigenWebseite
vor 7 MonatenNoch nicht geprüft

Über

This repository provides a high-fidelity technical deconstruction and production-ready exploitation suite for CVE-2019-5736. It demonstrates how a root user inside a container can achieve a Host Root Shell by overwriting the host runc binary using an OverlayFS mount and ld.so.preload manipulation.

Teilen

DOI = doi.org/10.5281/zenodo.18304765

ORCID = orcid.org/0009-0007-7728-256X


README.md

💀 CVE-2019-5736: Dekonstruktion des runc-Containerausbruchs

Erweitertes Purple Teaming und forensische Analyse der Host-Root-Eskalation


🛡️ Übersicht

Dieses Repository enthält eine hochgenaue Dekonstruktion und einen Proof-of-Concept (PoC) für CVE-2019-5736, eine kritische Schwachstelle in runc (Versionen 1.0-rc1 bis 1.0-rc6). Dieser Exploit ermöglicht es einem bösartigen Container mit Root-Rechten, die runc-Binärdatei des Hosts zu überschreiben und vollständigen Host-Root-Zugriff zu erlangen.

  • Schwachstellentyp: CWE-59 (Unzulässige Linkauflösung vor Dateizugriff).

  • CVSSv3-Score: 8.6 HOCH.

  • Auswirkungen: Ausbruch aus isolierten Container-Namespaces in das Host-Betriebssystem.


🛠️ Technische Angriffskette (Chain of Thought)

Der Exploit folgt einem deterministischen, mehrstufigen Ausführungspfad:

  1. Namespace-Befreiung: Verwendet unshare -rm, um einen neuen Mount-Namespace zu erstellen, wobei anfängliche Container-Einschränkungen umgangen werden.

  2. Dateisystem-Brücke: Nutzt OverlayFS, um das Host-Root-Verzeichnis (/) in ein beschreibbares, container-kontrolliertes Verzeichnis einzuhängen.

  3. Dynamic Linker Hijacking: Überschreibt /etc/ld.so.preload auf dem Host, um eine bösartige Nutzlast (/bin/sh -p) in jeden neuen Prozess zu injizieren.

  4. Ausführungsauslöser: Führt eine Standard-Host-Binärdatei (z. B. /usr/bin/ping) aus, um den Loader auszulösen und eine Host-Root-Shell zu starten.


🚀 Produktionsreife Bereitstellung

1. Einrichtung der Laborumgebung (Anfälliges Docker)

Um dies in einer kontrollierten Umgebung zu testen (Ubuntu 18.04 + Docker 18.09.2):

root@kitploit:~
# [cite_start]Setup vulnerable host [cite: 384-388]
docker run -d --name vuln_host --privileged ubuntu:18.04 sleep infinity
docker exec vuln_host apt update && apt install -y curl git
docker exec vuln_host curl -sSL https://get.docker.com | sh

2. Ausführung des Escape-Payloads

Führen Sie Folgendes innerhalb der anfälligen Umgebung aus, um Host-Root zu erreichen:

root@kitploit:~
chmod +x runc_root_escape.sh
./runc_root_escape.sh


📊 Auswirkungsmatrix (Geschäftlich & Technisch)

ZielumgebungStatusAuswirkungspotential

🔍 Erkennung & forensische Artefakte

Für das Blue Team-Monitoring konzentrieren Sie sich auf diese Indicators of Compromise (IoCs):

  • Dateisystem: Unerwartete Schreibzugriffe auf /etc/ld.so.preload.

  • Prozess: Überwachung von unshare- und mount-Aufrufen innerhalb von Containern .

  • Verlauf: Prüfung auf automatisierte Persistenz in /var/spool/cron/crontabs/root.


⚖️ Haftungsausschluss

Dieses Material wird von SASTRA_ADI_WIGUNA [Purple_Elite_Teaming] nur zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Die Nutzung dieser Informationen für illegale Aktivitäten ist strengstens untersagt.


📋 Aufgaben / Nächste Schritte

  • Integration von Falco/Sysdig-Erkennungsregeln.
  • Automatisierung von Bereinigungsskripts für Red-Team-Operationen .
  • Mapping gegen MITRE ATT&CK T1611 (Escape to Host).
Tool herunterladen
Standalone Docker
✅ Anfällig
Host-Übernahme, Datenvernichtung (10M+ $)
Kubernetes-Cluster✅ Pivot-bereitDiebstahl von Cluster-Admin-Geheimnissen (50M+ $)
Public Cloud (AWS/GCP)✅ AnfälligIAM-Rollen-Diebstahl, Cloud-Pivot (100M+ $)