CVE-2026-53613 PoC
mount(8) 中的 TOCTOU 漏洞,允许本地权限提升至 root。
受影响版本
- util-linux 2.41.0 至 2.41.4
- util-linux 2.42.0 至 2.42.1
漏洞利用
| 文件 | 方法 | 目标 |
|---|
| exploit_shell.sh | SSH 密钥提取 | /root |
| exploit_direct_shell.sh | 直接 shell | /bin |
快速开始
# 方法 1:提取 SSH 密钥并以 root 身份 SSH 登录
bash exploit_shell.sh 1000
# 方法 2:挂载 /bin 并生成 shell
bash exploit_direct_shell.sh 2000
在慢速系统上增加迭代次数以提高成功率。
工作原理
- mount(8) 路径验证中的 TOCTOU 竞争窗口
- 在 mount 验证之前将目录替换为符号链接
- 内核跟随符号链接指向敏感位置(/root 或 /bin)
- 访问挂载的文件系统或执行特权代码
- 实现权限提升
攻击链
非特权用户
↓
mount(8) SUID 二进制
↓
赢得 TOCTOU 竞争
↓
挂载 /root 文件系统
↓
提取 SSH 私钥
↓
以 root 身份 SSH 登录
↓
ROOT SHELL
要求
- 运行存在漏洞的 util-linux 的 Linux 系统
- 256MB 可用磁盘空间
- 对 /tmp 的写入权限
- 无需 sudoers 配置(mount(8) 为 SUID)
- SSH 服务运行中(方法 1 需要,方法 2 可选)
技术细节
该漏洞存在的原因:
- mount(8) 使用 stat() 验证目标路径
- 时间流逝(竞争窗口)
- 攻击者将目录替换为指向 /root 或 /bin 的符号链接
- mount(8) 使用原始路径字符串调用 mount() 系统调用
- 内核跟随符号链接,将敏感目录挂载到攻击者指定位置
- 验证与系统调用之间没有重新验证 = TOCTOU
成功标志
- 出现“竞争获胜”消息
- 挂载的文件系统可访问
- 生成 shell 或 SSH 登录成功
已修复版本
- util-linux 2.41.5+
- util-linux 2.42.2+
修复方案使用基于 fd 的挂载操作以防止符号链接 TOCTOU。
免责声明
仅用于教育和授权安全测试。
- ✅ 授权渗透测试
- ✅ 漏洞研究
- ✅ 防御性评估
- ❌ 未授权访问
- ❌ 恶意利用
在对不属于您的系统进行测试之前,请获得适当授权。