PoC CVE-2026-53613
Vulnerabilità TOCTOU in mount(8) che consente l'escalation dei privilegi locali a root.
Versioni Vulnerabili
- util-linux 2.41.0 fino a 2.41.4
- util-linux 2.42.0 fino a 2.42.1
Exploit
| File | Metodo | Target |
|---|
| exploit_shell.sh | Estrazione chiave SSH | /root |
| exploit_direct_shell.sh | Shell diretta | /bin |
Avvio Rapido
# Metodo 1: Estrai la chiave SSH e accedi come root via SSH
bash exploit_shell.sh 1000
# Metodo 2: Monta /bin e genera una shell
bash exploit_direct_shell.sh 2000
Aumenta le iterazioni per un tasso di successo più elevato su sistemi lenti.
Come Funziona
- Finestra di gara TOCTOU nella validazione del percorso in mount(8)
- Sostituzione della directory con un symlink prima che mount validi
- Il kernel segue il symlink verso una posizione sensibile (/root o /bin)
- Accesso al filesystem montato o esecuzione di codice privilegiato
- Escalation dei privilegi ottenuta
Catena di Attacco
Utente non privilegiato
↓
Binario SUID mount(8)
↓
Vinci la gara TOCTOU
↓
Monta il filesystem /root
↓
Estrai la chiave privata SSH
↓
SSH come root
↓
SHELL ROOT
Requisiti
- Sistema Linux con util-linux vulnerabile
- 256MB di spazio libero su disco
- Accesso in scrittura a /tmp
- Nessuna configurazione sudoers necessaria (mount(8) è SUID)
- SSH attivo (per il Metodo 1, opzionale per il Metodo 2)
Dettagli Tecnici
La vulnerabilità esiste perché:
- mount(8) valida il percorso di destinazione usando stat()
- Trascorre del tempo (finestra di gara)
- L'attaccante sostituisce la directory con un symlink verso /root o /bin
- mount(8) chiama la syscall mount() con la stringa del percorso originale
- Il kernel segue il symlink, montando la directory sensibile nella posizione dell'attaccante
- Nessuna ri-validazione tra la validazione e la syscall = TOCTOU
Indicatori di Successo
- Appare il messaggio di gara vinta
- Il filesystem montato è accessibile
- La shell viene generata o il login SSH riesce
Versioni Corrette
- util-linux 2.41.5+
- util-linux 2.42.2+
La patch utilizza operazioni di mount basate su fd per prevenire il TOCTOU tramite symlink.
Disclaimer
Solo per test di sicurezza autorizzati e a scopo educativo.
- ✅ Test di penetrazione autorizzati
- ✅ Ricerca sulle vulnerabilità
- ✅ Valutazione difensiva
- ❌ Accesso non autorizzato
- ❌ Sfruttamento malevolo
Ottieni la dovuta autorizzazione prima di testare su sistemi che non possiedi.