PoC CVE-2026-53613
Vulnerabilidad TOCTOU en mount(8) que permite escalada local de privilegios a root.
Versiones Vulnerables
- util-linux 2.41.0 hasta 2.41.4
- util-linux 2.42.0 hasta 2.42.1
Exploits
| Archivo | Método | Objetivo |
|---|
| exploit_shell.sh | Extracción de clave SSH | /root |
| exploit_direct_shell.sh | Shell directo | /bin |
Inicio Rápido
# Método 1: Extraer clave SSH y acceder como root vía SSH
bash exploit_shell.sh 1000
# Método 2: Montar /bin y generar shell
bash exploit_direct_shell.sh 2000
Aumenta las iteraciones para una mayor tasa de éxito en sistemas lentos.
Cómo Funciona
- Ventana de carrera TOCTOU en la validación de rutas de mount(8)
- Reemplazar el directorio con un symlink antes de que mount valide
- El kernel sigue el symlink hacia una ubicación sensible (/root o /bin)
- Acceder al sistema de archivos montado o ejecutar código privilegiado
- Se logra la escalada de privilegios
Cadena de Ataque
Usuario sin privilegios
↓
Binario SUID mount(8)
↓
Ganar la carrera TOCTOU
↓
Montar el sistema de archivos /root
↓
Extraer la clave privada SSH
↓
SSH como root
↓
SHELL ROOT
Requisitos
- Sistema Linux con util-linux vulnerable
- 256MB de espacio libre en disco
- Acceso de escritura a /tmp
- No se necesita configuración de sudoers (mount(8) es SUID)
- SSH en ejecución (para el Método 1, opcional para el Método 2)
Detalles Técnicos
La vulnerabilidad existe porque:
- mount(8) valida la ruta de destino usando stat()
- Pasa tiempo (ventana de carrera)
- El atacante reemplaza el directorio con un symlink hacia /root o /bin
- mount(8) llama a la syscall mount() con la cadena de ruta original
- El kernel sigue el symlink, montando el directorio sensible en la ubicación del atacante
- No hay revalidación entre la validación y la syscall = TOCTOU
Indicadores de Éxito
- Aparece el mensaje de carrera ganada
- El sistema de archivos montado es accesible
- Se genera el shell o el inicio de sesión SSH tiene éxito
Versiones Parcheadas
- util-linux 2.41.5+
- util-linux 2.42.2+
El parche utiliza operaciones de montaje basadas en fd para prevenir el TOCTOU por symlink.
Aviso Legal
Solo para fines educativos y pruebas de seguridad autorizadas.
- ✅ Pruebas de penetración autorizadas
- ✅ Investigación de vulnerabilidades
- ✅ Evaluación defensiva
- ❌ Acceso no autorizado
- ❌ Explotación maliciosa
Obtén la autorización adecuada antes de probar en sistemas que no te pertenecen.