0xdeadbeefnetwork
0xdeadbeefnetwork

ssh-keysign-pwn

Steal SSH host private keys and /etc/shadow via the ptrace_may_access mm-NULL bypass + pidfd_getfd. Pre-31e62c2ebbfd kernels.

Analisi AI · Italiano

openai · gpt-4o-mini

Sintesi

Questo repository dimostra una vulnerabilità critica nei kernel Linux pre-`31e62c2ebbfd` che permette a un utente non privilegiato di leggere file di proprietà di root, come le chiavi private SSH dell'host e `/etc/shadow`. Sfrutta un bypass di `ptrace_may_access` e `pidfd_getfd` durante la fase di terminazione di un processo. Il progetto fornisce proof-of-concept per estrarre queste informazioni sensibili.

Casi d'uso

  • Determinare se un sistema Linux è vulnerabile all'estrazione di chiavi private SSH dell'host da parte di un utente non privilegiato.
  • Verificare la possibilità di estrarre il file `/etc/shadow` da sistemi vulnerabili per tentativi di cracking offline di password.
  • Dimostrare l'impatto di un particolare tipo di attacco locale (elevazione privilegi tramite lettura di file sensibili) a scopi di sicurezza informatica e formazione.
  • Valutare la presenza di patch di sicurezza sui kernel Linux installati per mitigare questa specifica vulnerabilità CVE-2026-46333.

Idee SaaS / Business

Servizio di Scansione Vulnerabilità Kernel-level

Una piattaforma SaaS che offre scansioni periodiche di server Linux per identificare kernel vulnerabili a exploit noti come `ssh-keysign-pwn`. Il servizio potrebbe fornire report dettagliati e raccomandazioni per l'applicazione delle patch.

Simulatore di Attacchi Local Privilege Escalation

Un ambiente SaaS sandboxizzato che permette a professionisti della sicurezza di simulare e testare exploit di elevazione dei privilegi basati su vulnerabilità del kernel. Questo aiuterebbe a formare i team di sicurezza e a comprendere meglio le tattiche degli attaccanti.

Audit di Sicurezza per Configurazioni SSH

Un servizio che automatizza l'audit delle configurazioni SSH sui server, non solo per vulnerabilità di configurazione errate ma anche per la verifica che i sistemi sottostanti (kernel, демони SSH) siano patchati contro exploit noti che potrebbero esporre le chiavi private SSH.

Target utenti
Amministratori di sistema, professionisti della sicurezza informatica (ethical hacker, red teamer), sviluppatori di kernel Linux e ricercatori di sicurezza interessati alle vulnerabilità di elevazione dei privilegi.
Categoria
C, Linux Kernel, ptrace
Monetizzazione
Il progetto di per sé è un exploit tool e non prevede monetizzazione diretta. Tuttavia, le idee SaaS derivate potrebbero essere monetizzate tramite abbonamenti per servizi di scansione, audit e simulazione di attacchi.
Licenza
Non specificata
Trend: La sicurezza del kernel Linux e la scoperta di vulnerabilità di privilege escalation rimangono un'area di ricerca e sviluppo molto attiva e rilevante nel campo della cybersecurity.

README · tradotto in italiano

Introduzione

"È terribile cadere nelle mani del Dio vivente." — Ebrei 10:31

Leggi file di proprietà di root come utente non privilegiato. Kernel precedenti a 31e62c2ebbfd (tutto ciò che è stabile al 14-05-2026).

demo

Il Bug

__ptrace_may_access() salta il controllo di 'dumpability' quando task->mm == NULL. do_exit() esegue exit_mm() prima di exit_files() — nessun mm (gestore di memoria), ma i descrittori di file sono ancora presenti. pidfd_getfd(2) ha successo in quella finestra quando l'UID del chiamante corrisponde a quello del target.

Segnalato da Qualys, corretto da Linus il 14-05-2026. Jann Horn aveva segnalato la forma del furto di FD nell'ottobre 2020 [https://lore.kernel.org/all/20201016230915.1972840-1-jannh@google.com/]. Sei anni.

Obiettivi

sshkeysign_pwn

Estrae /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key. ssh-keysign.c li apre (modalità 0600) prima di permanently_set_uid(), poi si interrompe su EnableSSHKeysign=no con i descrittori dei file ancora aperti. La stessa forma dal 2002.

chage_pwn

Estrae /etc/shadow. chage -l <utente> chiama spw_open(O_RDONLY) poi setreuid(ruid, ruid). Entrambi gli argomenti impostati significano uid=euid=suid=ruid: declassamento completo. Si compete con l'uscita, si solleva il descrittore di file di shadow, si decifra l'hash di root offline.

Compilazione ed Esecuzione

make
./sshkeysign_pwn          # chiavi host
./chage_pwn root          # contenuto di /etc/shadow

Entrambi stampano il contenuto del file su stdout. Colpisce in 100-2000 spawn.

Sistemi Confermati

Raspberry Pi OS Bookworm 6.12.75, Debian 13, Ubuntu 22.04 / 24.04 / 26.04, Arch, CentOS 9.

PoC Target Controllato

vuln_target.c apre /etc/shadow poi abbandona. exploit_vuln_target.c mostra EPERM mentre è attivo e il furto post-SIGKILL.

sudo install -m 4755 vuln_target /usr/local/bin/vuln_target
./exploit_vuln_target /usr/local/bin/vuln_target
https://nvd.nist.gov/vuln/detail/CVE-2026-46333

Attività commit · ultime 26 settimane

stima

Approfondimenti AI

L'AI sta preparando gli approfondimenti…

Chiedi al repo

AI · contesto README + issue

Fai una domanda sul progetto. L'AI legge README e issue recenti.

Sponsor · Sconto esclusivo RepoRadar AI

Hai bisogno di un server per far girare 0xdeadbeefnetwork/ssh-keysign-pwn?

Abbiamo testato decine di provider e Hostinger VPS è il miglior rapporto qualità/prezzo per self-hostare le repo che trovi qui. Setup in 1 click, pannello semplice e supporto 24/7.

Deploy in 1 click
2 vCPU · 8 GB RAM · NVMe
Backup + DDoS inclusi
Attiva sconto Hostinger VPSLink affiliato — supporti RepoRadar senza costi extra per te.

Questo progetto esiste grazie a voi

RepoRadar AI è gratis e senza pubblicità. Le donazioni coprono server, API e modelli AI.

Ogni analisi tradotta che leggi costa qualche centesimo di chiamate al modello. Se RepoRadar ti ha fatto risparmiare tempo, considera una piccola donazione cripto — anche pochi euro aiutano a mantenere il servizio libero per tutti.

Ethereum
ETH
0x86ECDF546d8dFc0739d44c066A6110F11cdB7773
Bitcoin
BTC
bc1qqe0wcmhnt78enk8ql0lxvey4z8hquxsxjtyz8r
Solana
SOL
EtTK61Lz7kfdDM8543TMMiAUUTbFVpzX5tvPEcBtZ3aj

Grazie di cuore — ogni contributo conta.