Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-81000 — مستودع بحثي لـ CVE-2026-81000 (TUNderflow)، وهو ثغرة تجاوز سفلي صحيح في مساحة الرأس (headroom) عند الاستقبال في TUN/TAP بنواة Linux تتيح تصعيد الصلاحيات محليًا، مع إثبات مفهوم (PoC)، وتحليل السبب الجذري، وإعداد مختبر. | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-81000
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةاختبار الاختراقالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHub0xblackash/cve-2026-81000

CVE-2026-81000

مستودع بحثي لـ CVE-2026-81000 (TUNderflow)، وهو ثغرة تجاوز سفلي صحيح في مساحة الرأس (headroom) عند الاستقبال في TUN/TAP بنواة Linux تتيح تصعيد الصلاحيات محليًا، مع إثبات مفهوم (PoC)، وتحليل السبب الجذري، وإعداد مختبر.

منذ 7س 53دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

⚡ CVE-2026-81000 - TUNderflow

فساد الذاكرة في مساحة الاستقبال لـ TUN/TAP في نواة لينكس

ثغرة فساد ذاكرة في نواة لينكس ضمن النظام الفرعي لشبكات TUN/TAP، ناتجة عن حدود غير كافية على مساحة الاستقبال (receive headroom) وطفح سفلي صحيح (integer underflow) في مسار تخصيص الحزم.


⚠️ إخلاء المسؤولية

هذا المستودع مخصص لأبحاث الأمن المصرّح بها، وتحليل الثغرات، وبيئات CTF، وتصحيح أخطاء النواة، والاختبار الدفاعي.

لا تستخدم كود إثبات المفهوم ضد أنظمة دون تصريح صريح.


📌 نظرة عامة على الثغرة

يصف إشعار CVE المشكلة بأنها طفح سفلي صحيح يمكن أن يؤدي إلى وضع skb->data خارج رأس skb المخصص.


🧬 وصف الثغرة

توجد الثغرة في مسار الاستقبال TUN/TAP في نواة لينكس.

يستخدم الكود المتأثر مساحة الاستقبال المُهيّأة لجهاز TUN كمساحة رأس للحزمة وأيضاً عند حساب مقدار بيانات الحزمة التي يجب أن تبقى خطية.

لذلك يمكن لقيمة مساحة رأس مفرطة الحجم أن تُنشئ حساباً غير صالح في:

root@kitploit:~
SKB_MAX_HEAD(align)

عندما تتجاوز القيمة المُقدَّمة رأس skb القابل للاستخدام بحجم صفحة واحدة، يمكن أن يحدث طفح سفلي في الحساب.

من الناحية المفاهيمية:

root@kitploit:~
Oversized receive headroom
          │
          ▼
     SKB_MAX_HEAD()
          │
          ▼
     Integer underflow
          │
          ▼
    Negative value
          │
          ▼
      size_t wrap
          │
          ▼
Invalid skb data placement
          │
          ▼
Kernel memory corruption

يقع التنفيذ المتأثر في:

root@kitploit:~
drivers/net/tun.c

حيث تكون tun_get_user() محورية في المسار المتأثر.


🔬 السبب الجذري

المشكلة الأساسية هي مساحة استقبال TUN غير محدودة بشكل كافٍ.

يمكن للنواة استقبال طلب مساحة رأس مفرط الحجم عبر مسارات أجهزة الشبكة التي تنقل القيمة إلى TUN/TAP.

تصبح الثغرة مثيرة للاهتمام بشكل خاص عندما يؤدي إعداد شبكة افتراضية معقد إلى وصول قيمة مساحة رأس كبيرة إلى جهاز TUN.

يصف الإفصاح العام سيناريو يتضمن:

root@kitploit:~
Netkit
   │
   ▼
VXLAN
   │
   ▼
Open vSwitch
   │
   ▼
TUN

يمكن لإعداد نموذجي أن ينقل ما يقارب 4160 بايت من مساحة الرأس إلى منفذ TUN خام، مما يؤدي إلى طفح سفلي في الحساب المتأثر.


💥 التأثير الأمني

يحدث الفساد في منطق إدارة ذاكرة الشبكات في النواة.

تشمل العواقب المحتملة:

  • فساد ذاكرة النواة
  • انهيار النواة
  • حجب الخدمة
  • فساد بنى النواة
  • تنفيذ كود في النواة محتمل
  • تصعيد الصلاحيات محلياً

يُبلّغ الإفصاح العام عن الثغرة كواحدة من مجموعة ثغرات الحصول على صلاحيات الجذر محلياً في لينكس، ويذكر أن إثبات المفهوم المنشور يمكنه تحقيق تنفيذ من مستخدم محلي غير مميز إلى الجذر على الأهداف المدعومة.

قابلية الاستغلال تعتمد على البيئة وتتطلب إعداد جهاز TUN/الشبكة ذي الصلة والوظائف الداعمة.


🧠 التدفق التقني

root@kitploit:~
             ATTACKER
                 │
                 ▼
       Oversized network headroom
                 │
                 ▼
        Virtual network device
                 │
                 ▼
             Open vSwitch
                 │
                 ▼
              TUN/TAP
                 │
                 ▼
          tun_get_user()
                 │
                 ▼
       SKB_MAX_HEAD(align)
                 │
                 ▼
          Integer underflow
                 │
                 ▼
          size_t wraparound
                 │
                 ▼
       Invalid skb->data offset
                 │
                 ▼
       Kernel memory corruption

🔎 مسار الكود المتأثر

المكونات المهمة هي:

root@kitploit:~
drivers/net/tun.c
        │
        ├── tun_set_headroom()
        │
        ├── tun_get_user()
        │
        └── tun_alloc_skb()

يمكن تبسيط العلاقة المتأثرة كما يلي:

root@kitploit:~
tun->align
    │
    ├── skb headroom
    │
    └── linear-data calculation

استخدام نفس القيمة مفرطة الحجم في كلا الحسابين يُنشئ علاقة غير آمنة بين مساحة الرأس المطلوبة وميزانية رأس skb الفعلية.


🧮 الطفح السفلي الصحيح

يمكن تمثيل الخاصية الأمنية الحرجة مفاهيمياً كما يلي:

root@kitploit:~
usable_head < requested_headroom

مما قد يؤدي إلى:

root@kitploit:~
SKB_MAX_HEAD(align) < 0

يتبعه تحويل غير مُوقَّع:

root@kitploit:~
negative value
      ↓
size_t
      ↓
very large unsigned value

يمكن أن يؤثر هذا في النهاية على تخصيص skb/وضع البيانات.

يشير الوصف الرسمي تحديداً إلى أن القيمة الناتجة تلتف عند إسنادها إلى المتغير linear من نوع size_t.


🩹 الإصلاح في المنبع

الإصلاح في المنبع هو:

root@kitploit:~
447c9303942c439a117d9b76ce6d6e2116c38ee7

الالتزام:

root@kitploit:~
net: tun: bound receive headroom

يحدّ الإصلاح من مساحة الرأس المخزنة بواسطة TUN مقابل ميزانية رأس skb المتاحة بحجم صفحة واحدة وأكبر إزاحة صالحة لرأس skb بحجم 16 بت. كما يضمن توفر بيانات خطية كافية لمعالجة TUN وTAP الخام.


🛡️ مفهوم الترقيع

قبل

root@kitploit:~
User / network device
        │
        ▼
Large headroom
        │
        ▼
tun->align
        │
        ▼
Unsafe arithmetic
        │
        ▼
Potential OOB access

بعد

root@kitploit:~
User / network device
        │
        ▼
Large headroom
        │
        ▼
Bounded headroom
        │
        ▼
Safe skb calculation
        │
        ▼
Normal packet processing

📊 المتأثر مقابل المُرقَّع


🧪 بيئة البحث

البنية المختبرية الموصى بها:

root@kitploit:~
┌─────────────────────────────────────────┐
│             Linux VM / Host             │
│                                         │
│   ┌─────────┐     ┌──────────────┐     │
│   │ Netkit  │────▶│    VXLAN     │     │
│   └─────────┘     └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │ Open vSwitch │     │
│                   └──────┬───────┘     │
│                          │             │
│                   ┌──────▼───────┐     │
│                   │    TUN/TAP   │     │
│                   └──────────────┘     │
│                                         │
└─────────────────────────────────────────┘

أدوات مفيدة:

root@kitploit:~
uname -a
ip link
ip tuntap
bridge link
ovs-vsctl show
dmesg -w

لتصحيح أخطاء النواة:

root@kitploit:~
GDB
GDB + GEF
GDB + pwndbg
crash
objdump
readelf
pahole

🔎 التحقق من النواة

تحقق من النواة قيد التشغيل:

root@kitploit:~
uname -r

تحقق من إعدادات النواة:

root@kitploit:~
grep CONFIG_TUN /boot/config-$(uname -r)

الإعداد المتوقع:

root@kitploit:~
CONFIG_TUN=y

أو:

root@kitploit:~
CONFIG_TUN=m

تحقق مما إذا كانت الوحدة محمّلة:

root@kitploit:~
lsmod | grep tun

🧪 بحث إثبات المفهوم

يوفر الإفصاح العام مستودع إثبات مفهوم TUNderflow مخصصاً للتحقق المُتحكَّم به.

لسير عمل بحثي آمن:

root@kitploit:~
1. Build vulnerable kernel
2. Boot isolated VM
3. Configure TUN/TAP
4. Reproduce oversized headroom
5. Monitor kernel messages
6. Capture crash/corruption behavior
7. Apply upstream patch
8. Repeat test
9. Compare results

راقب النواة:

root@kitploit:~
sudo dmesg -w

هدف المختبر هو إظهار الفرق بين السلوك المتأثر والمُرقَّع بدلاً من مهاجمة أنظمة الإنتاج.


📂 هيكل المستودع

root@kitploit:~
CVE-2026-81000-TUNderflow/
│
├── README.md
│
├── exploit/
│   ├── poc.c
│   └── Makefile
│
├── analysis/
│   ├── root-cause.md
│   ├── kernel-path.md
│   ├── integer-underflow.md
│   └── patch-analysis.md
│
├── kernel/
│   ├── vulnerable/
│   └── patched/
│
├── lab/
│   ├── setup.sh
│   ├── cleanup.sh
│   └── topology.md
│
├── screenshots/
│
├── docs/
│   └── research-notes.md
│
└── LICENSE

🔐 التخفيف

التخفيف الموصى به هو تثبيت نواة تحتوي على إصلاح الأمان من المنبع أو نسخة خلفية مناسبة من التوزيعة.

لـ Debian/Kali:

root@kitploit:~
sudo apt update
sudo apt full-upgrade

ثم أعد التشغيل:

root@kitploit:~
sudo reboot

تحقق:

root@kitploit:~
uname -r

في بيئات الإنتاج، تحقق من نواة التوزيعة المثبتة مقابل إشعار الأمان الخاص بالمورّد بدلاً من الاعتماد فقط على رقم إصدار المنبع.

على سبيل المثال، نشرت Oracle Linux تحديثات أمنية تحتوي على إصلاح net: tun: bound receive headroom.


📦 إصلاحات النواة المستقرة

يحدد الإفصاح العام إصدارات النواة المستقرة التالية كأول الإصدارات التي تحتوي على إصلاحات ثغرات الحصول على صلاحيات الجذر محلياً الأربع المُفصح عنها، بما في ذلك TUNderflow:


🧩 دروس أمنية

يوضح TUNderflow عدة مبادئ مهمة لأمن النواة:

01 — حدّد القيم المتأثرة خارجياً

يجب عدم الوثوق أبداً بقيم إعدادات الشبكة بشكل أعمى.

02 — تحقق من الحسابات قبل التخصيص

يمكن للطفح السفلي الصحيح أن يحوّل حساباً يبدو غير ضار إلى بدائية تتعلق بسلامة الذاكرة.

03 — افصل البيانات الوصفية عن افتراضات الذاكرة

يجب أن تبقى قيمة مساحة رأس جهاز الشبكة متسقة مع ميزانية ذاكرة skb الفعلية.

04 — حزم الشبكات المعقدة تزيد من سطح الهجوم

يمكن لطبقات الشبكات الافتراضية نقل بيانات وصفية غير متوقعة للحزم عبر أنظمة فرعية متعددة.

05 — تحليل الترقيع مهم

غالباً ما توفر دراسة إصلاح المنبع فهماً أوضح للثغرة الأصلية من النظر إلى الانهيار فقط.


📚 المراجع

  • CVE: CVE-2026-81000
  • المكوّن: Linux Kernel TUN/TAP
  • الملف المتأثر: drivers/net/tun.c
  • الدالة الأساسية: tun_get_user()
  • إصلاح المنبع: 447c9303942c439a117d9b76ce6d6e2116c38ee7
  • الإصلاح: net: tun: bound receive headroom
  • الإفصاح: Linux kernel security advisory / oss-security

👤 البحث

0xBlackash

أبحاث الأمن السيبراني · أمن نواة لينكس · أبحاث الثغرات · CTF


CVE-2026-81000 · TUNderflow · TUN/TAP · Linux Kernel · LPE


Research • Analyze • Exploit • Harden

تنزيل الأداة
الحقلالتفاصيل
CVECVE-2026-81000
الاسم الرمزيTUNderflow
المكوّنLinux Kernel
النظام الفرعيTUN/TAP
الكود المتأثرdrivers/net/tun.c
الدالة الأساسيةtun_get_user()
فئة الخطأطفح سفلي صحيح / وصول خارج حدود الذاكرة
التأثيرفساد ذاكرة النواة
التأثير المحتملتصعيد الصلاحيات محلياً
CVSS v3.17.8 — مرتفع
متجه الهجوممحلي
الصلاحيات المطلوبةمنخفضة
تفاعل المستخدملا يوجد
الحالةتم الترقيع
الخاصية الأمنيةمتأثرمُرقَّع
مساحة الرأس محدودة❌✅
التعامل الآمن مع مساحة الرأس الكبيرة❌✅
منع حالة الطفح السفلي❌✅
حماية وضع بيانات skb❌✅
رفض إعداد الشبكة المشوّه بأمان❌✅
الفرعالإصدار المُصلَّح
5.105.10.270
5.155.15.221
6.16.1.188
6.66.6.157
6.126.12.109
6.186.18.50
7.27.2.4