CVE-2026-53613 PoC
Vulnerabilidade TOCTOU no mount(8) que permite escalonamento local de privilégios para root.
Versões Vulneráveis
- util-linux 2.41.0 até 2.41.4
- util-linux 2.42.0 até 2.42.1
Exploits
| Arquivo | Método | Alvo |
|---|
| exploit_shell.sh | Extração de chave SSH | /root |
| exploit_direct_shell.sh | Shell direto | /bin |
Início Rápido
# Método 1: Extrair chave SSH e acessar via SSH como root
bash exploit_shell.sh 1000
# Método 2: Montar /bin e abrir shell
bash exploit_direct_shell.sh 2000
Aumente as iterações para maior taxa de sucesso em sistemas lentos.
Como Funciona
- Janela de corrida TOCTOU na validação de caminho do mount(8)
- Substituir diretório por symlink antes da validação do mount
- Kernel segue o symlink para local sensível (/root ou /bin)
- Acessar sistema de arquivos montado ou executar código privilegiado
- Escalonamento de privilégios alcançado
Cadeia de Ataque
Usuário sem privilégios
↓
Binário SUID mount(8)
↓
Vencer corrida TOCTOU
↓
Montar sistema de arquivos /root
↓
Extrair chave privada SSH
↓
SSH como root
↓
SHELL ROOT
Requisitos
- Sistema Linux com util-linux vulnerável
- 256MB de espaço livre em disco
- Acesso de escrita a /tmp
- Nenhuma configuração de sudoers necessária (mount(8) é SUID)
- SSH em execução (para o Método 1, opcional para o Método 2)
Detalhes Técnicos
A vulnerabilidade existe porque:
- mount(8) valida o caminho alvo usando stat()
- O tempo passa (janela de corrida)
- O atacante substitui o diretório por um symlink para /root ou /bin
- mount(8) chama a syscall mount() com a string de caminho original
- O kernel segue o symlink, montando o diretório sensível no local do atacante
- Sem revalidação entre validação e syscall = TOCTOU
Indicadores de Sucesso
- Mensagem de corrida vencida aparece
- Sistema de arquivos montado acessível
- Shell aberto ou login SSH bem-sucedido
Versões Corrigidas
- util-linux 2.41.5+
- util-linux 2.42.2+
O patch usa operações de montagem baseadas em fd para prevenir TOCTOU por symlink.
Aviso Legal
Apenas para fins educacionais e testes de segurança autorizados.
- ✅ Teste de penetração autorizado
- ✅ Pesquisa de vulnerabilidades
- ✅ Avaliação defensiva
- ❌ Acesso não autorizado
- ❌ Exploração maliciosa
Obtenha autorização adequada antes de testar em sistemas que você não possui.