PoC CVE-2026-53613
Vulnérabilité TOCTOU dans mount(8) permettant une élévation de privilèges locale vers root.
Versions vulnérables
- util-linux 2.41.0 à 2.41.4
- util-linux 2.42.0 à 2.42.1
Exploits
| Fichier | Méthode | Cible |
|---|
| exploit_shell.sh | Extraction de clé SSH | /root |
| exploit_direct_shell.sh | Shell direct | /bin |
Démarrage rapide
# Méthode 1 : Extraire la clé SSH et se connecter en SSH en tant que root
bash exploit_shell.sh 1000
# Méthode 2 : Monter /bin et lancer un shell
bash exploit_direct_shell.sh 2000
Augmentez le nombre d'itérations pour un taux de réussite plus élevé sur les systèmes lents.
Fonctionnement
- Fenêtre de course TOCTOU dans la validation du chemin de mount(8)
- Remplacement du répertoire par un lien symbolique avant la validation du montage
- Le noyau suit le lien symbolique vers un emplacement sensible (/root ou /bin)
- Accès au système de fichiers monté ou exécution de code privilégié
- Élévation de privilèges obtenue
Chaîne d'attaque
Utilisateur non privilégié
↓
Binaire SUID mount(8)
↓
Victoire dans la course TOCTOU
↓
Montage du système de fichiers /root
↓
Extraction de la clé privée SSH
↓
Connexion SSH en tant que root
↓
SHELL ROOT
Prérequis
- Système Linux avec une version vulnérable d'util-linux
- 256 Mo d'espace disque libre
- Accès en écriture à /tmp
- Aucune configuration sudoers requise (mount(8) est SUID)
- SSH actif (pour la méthode 1, facultatif pour la méthode 2)
Détails techniques
La vulnérabilité existe car :
- mount(8) valide le chemin cible à l'aide de stat()
- Du temps s'écoule (fenêtre de course)
- L'attaquant remplace le répertoire par un lien symbolique vers /root ou /bin
- mount(8) appelle le syscall mount() avec la chaîne de chemin d'origine
- Le noyau suit le lien symbolique et monte le répertoire sensible à l'emplacement de l'attaquant
- Aucune re-validation entre la validation et le syscall = TOCTOU
Indicateurs de succès
- Le message de victoire dans la course apparaît
- Le système de fichiers monté est accessible
- Le shell est lancé ou la connexion SSH réussit
Versions corrigées
- util-linux 2.41.5+
- util-linux 2.42.2+
Le correctif utilise des opérations de montage basées sur les descripteurs de fichiers pour empêcher le TOCTOU par lien symbolique.
Avertissement
À des fins éducatives et de tests de sécurité autorisés uniquement.
- ✅ Tests d'intrusion autorisés
- ✅ Recherche en vulnérabilités
- ✅ Évaluation défensive
- ❌ Accès non autorisé
- ❌ Exploitation malveillante
Obtenez une autorisation appropriée avant de tester sur des systèmes qui ne vous appartiennent pas.