ssh-keysign-pwn
Steal SSH host private keys and /etc/shadow via the ptrace_may_access mm-NULL bypass + pidfd_getfd. Pre-31e62c2ebbfd kernels.
Analisi AI · Italiano
openai · gpt-4o-miniSintesi
Questo repository dimostra una vulnerabilità critica nei kernel Linux pre-`31e62c2ebbfd` che permette a un utente non privilegiato di leggere file di proprietà di root, come le chiavi private SSH dell'host e `/etc/shadow`. Sfrutta un bypass di `ptrace_may_access` e `pidfd_getfd` durante la fase di terminazione di un processo. Il progetto fornisce proof-of-concept per estrarre queste informazioni sensibili.
Casi d'uso
- →Determinare se un sistema Linux è vulnerabile all'estrazione di chiavi private SSH dell'host da parte di un utente non privilegiato.
- →Verificare la possibilità di estrarre il file `/etc/shadow` da sistemi vulnerabili per tentativi di cracking offline di password.
- →Dimostrare l'impatto di un particolare tipo di attacco locale (elevazione privilegi tramite lettura di file sensibili) a scopi di sicurezza informatica e formazione.
- →Valutare la presenza di patch di sicurezza sui kernel Linux installati per mitigare questa specifica vulnerabilità CVE-2026-46333.
Idee SaaS / Business
Una piattaforma SaaS che offre scansioni periodiche di server Linux per identificare kernel vulnerabili a exploit noti come `ssh-keysign-pwn`. Il servizio potrebbe fornire report dettagliati e raccomandazioni per l'applicazione delle patch.
Un ambiente SaaS sandboxizzato che permette a professionisti della sicurezza di simulare e testare exploit di elevazione dei privilegi basati su vulnerabilità del kernel. Questo aiuterebbe a formare i team di sicurezza e a comprendere meglio le tattiche degli attaccanti.
Un servizio che automatizza l'audit delle configurazioni SSH sui server, non solo per vulnerabilità di configurazione errate ma anche per la verifica che i sistemi sottostanti (kernel, демони SSH) siano patchati contro exploit noti che potrebbero esporre le chiavi private SSH.
README · tradotto in italiano
Introduzione
"È terribile cadere nelle mani del Dio vivente." — Ebrei 10:31
Leggi file di proprietà di root come utente non privilegiato. Kernel precedenti a 31e62c2ebbfd (tutto ciò che è stabile al 14-05-2026).

Il Bug
__ptrace_may_access() salta il controllo di 'dumpability' quando task->mm == NULL. do_exit() esegue exit_mm() prima di exit_files() — nessun mm (gestore di memoria), ma i descrittori di file sono ancora presenti. pidfd_getfd(2) ha successo in quella finestra quando l'UID del chiamante corrisponde a quello del target.
Segnalato da Qualys, corretto da Linus il 14-05-2026. Jann Horn aveva segnalato la forma del furto di FD nell'ottobre 2020 [https://lore.kernel.org/all/20201016230915.1972840-1-jannh@google.com/]. Sei anni.
Obiettivi
sshkeysign_pwn
Estrae /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key. ssh-keysign.c li apre (modalità 0600) prima di permanently_set_uid(), poi si interrompe su EnableSSHKeysign=no con i descrittori dei file ancora aperti. La stessa forma dal 2002.
chage_pwn
Estrae /etc/shadow. chage -l <utente> chiama spw_open(O_RDONLY) poi setreuid(ruid, ruid). Entrambi gli argomenti impostati significano uid=euid=suid=ruid: declassamento completo. Si compete con l'uscita, si solleva il descrittore di file di shadow, si decifra l'hash di root offline.
Compilazione ed Esecuzione
make
./sshkeysign_pwn # chiavi host
./chage_pwn root # contenuto di /etc/shadow
Entrambi stampano il contenuto del file su stdout. Colpisce in 100-2000 spawn.
Sistemi Confermati
Raspberry Pi OS Bookworm 6.12.75, Debian 13, Ubuntu 22.04 / 24.04 / 26.04, Arch, CentOS 9.
PoC Target Controllato
vuln_target.c apre /etc/shadow poi abbandona. exploit_vuln_target.c mostra EPERM mentre è attivo e il furto post-SIGKILL.
sudo install -m 4755 vuln_target /usr/local/bin/vuln_target
./exploit_vuln_target /usr/local/bin/vuln_target
https://nvd.nist.gov/vuln/detail/CVE-2026-46333
Attività commit · ultime 26 settimane
stimaApprofondimenti AI
Chiedi al repo
AI · contesto README + issueFai una domanda sul progetto. L'AI legge README e issue recenti.
Hai bisogno di un server per far girare 0xdeadbeefnetwork/ssh-keysign-pwn?
Abbiamo testato decine di provider e Hostinger VPS è il miglior rapporto qualità/prezzo per self-hostare le repo che trovi qui. Setup in 1 click, pannello semplice e supporto 24/7.
Questo progetto esiste grazie a voi
RepoRadar AI è gratis e senza pubblicità. Le donazioni coprono server, API e modelli AI.
Ogni analisi tradotta che leggi costa qualche centesimo di chiamate al modello. Se RepoRadar ti ha fatto risparmiare tempo, considera una piccola donazione cripto — anche pochi euro aiutano a mantenere il servizio libero per tutti.
0x86ECDF546d8dFc0739d44c066A6110F11cdB7773bc1qqe0wcmhnt78enk8ql0lxvey4z8hquxsxjtyz8rEtTK61Lz7kfdDM8543TMMiAUUTbFVpzX5tvPEcBtZ3ajGrazie di cuore — ogni contributo conta.