Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31431-Copy-Fail-add-arm64 — استغلال Python لثغرة CVE-2026-31431، وهي تصعيد محلي للامتيازات في نواة لينكس عبر AF_ALG و splice() للكتابة إلى ذاكرة التخزين المؤقت للصفحات، مما يمنح صلاحيات الجذر على arm64 و x86. | Kitploit
أدوات/GitHubGitHub/0xer0/cve-2026-31431-copy-fail-add-arm64
تصعيد الامتيازاتأطر الاستغلالتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHub0xer0/cve-2026-31431-copy-fail-add-arm64

CVE-2026-31431-Copy-Fail-add-arm64

استغلال Python لثغرة CVE-2026-31431، وهي تصعيد محلي للامتيازات في نواة لينكس عبر AF_ALG و splice() للكتابة إلى ذاكرة التخزين المؤقت للصفحات، مما يمنح صلاحيات الجذر على arm64 و x86.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
11منذ 3 أشهرلم تتم المراجعة بعد

نظرة عامة على الثغرة

العنصرالمحتوى
رقم CVECVE-2026-31431
اسم الثغرةCopy Fail
نوع الثغرةرفع صلاحيات محلي في نواة لينكس (LPE)
درجة CVSS 3.17.8 (عالية)
CWECWE-669: نقل غير صحيح للموارد بين النطاقات
النطاق المتأثرجميع نواة لينكس المبنية بين 2017 وأبريل 2026
CISA KEVمدرجة، آخر موعد للإصلاح 2026-05-15
تاريخ الإفصاح2026-04-29

آلية الثغرة

في عام 2017، تم إدخال تحسين على التشفير في المكان (in-place optimization) في وحدة التشفير algif_aead داخل النواة. تسبب هذا التحسين في وضع صفحات ذاكرة التخزين المؤقت (page-cache) بشكل خاطئ في قائمة scatterlist قابلة للكتابة. يمكن للمهاجم من خلال الجمع بين مقبس AF_ALG واستدعاء النظام splice() كتابة بيانات إلى ذاكرة التخزين المؤقت لأي ملف (بما في ذلك الملفات للقراءة فقط المملوكة لـ root).

سلسلة الهجوم: AF_ALG socket ← splice() ← بدائية كتابة إلى page-cache ← التلاعب بذاكرة التخزين المؤقت لملفات setuid الثنائية ← تنفيذ الملف للحصول على صلاحيات root

خصائص الهجوم:

  • لا يتطلب حالة سباق (ليس race condition، بل عيب منطقي مباشر)
  • لا يتطلب ميزات تصحيح أخطاء في النواة
  • لا يتطلب تكييف إزاحات خاصة بمعمارية معينة
  • سكربت الاستغلال العام يبلغ ~732 بايت فقط، ويعمل عبر جميع التوزيعات الرئيسية

النطاق المتأثر

التوزيعات المؤكدة تأثرها

التوزيعةإصدار النواة المتأثر
Ubuntu 24.04 LTS6.17.0-1007-aws
Amazon Linux 20236.18.8-9.213.amzn2023
RHEL 10.16.12.0-124.45.1.el10_1
SUSE 166.12.0-160000.9-default

توزيعات Debian وArch وFedora وRocky وAlma وOracle وغيرها متأثرة أيضًا ضمن نفس نطاق إصدارات النواة.

نطاق إصدارات النواة المتأثرة

جميع إصدارات النواة الأقل من إصدارات الإصلاح التالية تعتبر متأثرة:


طرق الفحص

1. التحقق من إصدار النواة

root@kitploit:~
uname -r

قارن المخرجات مع إصدارات الإصلاح في الجدول أعلاه؛ إذا كان الإصدار أقل، فالنظام متأثر.

2. التحقق من اتصالات AF_ALG

root@kitploit:~
# عرض أي اتصالات AF_ALG حالية
lsof | grep AF_ALG

# عرض حالة مقابس AF_ALG
ss -xa | grep alg

3. التحقق من تحميل وحدة algif_aead

root@kitploit:~
lsmod | grep algif_aead

إذا كان هناك مخرجات، فهذا يعني أن الوحدة محمّلة وهناك خطر استغلال.

4. التحقق من الثغرة (لبيئات الاختبار المصرح بها فقط)

root@kitploit:~
# استنساخ مستودع PoC
git clone https://github.com/cx330zer0/CVE-2026-31431-Copy-Fail-add-arm64.git
cd CVE-2026-31431-Copy-Fail-add-arm64

# تشغيل PoC (يتطلب هوية مستخدم غير مميز)
python3 copy-fail-dual-arch.py
image

إذا نجح PoC في الحصول على قشرة root، فهذا يعني أن النظام يحتوي على الثغرة.

تنزيل الأداة
الفرع المستقرالحد الأدنى لإصدار الإصلاح
5.10.x≥ 5.10.254
5.15.x≥ 5.15.204
6.1.x≥ 6.1.170
6.6.x≥ 6.6.137
6.12.x≥ 6.12.85
6.18.x≥ 6.18.22
6.19.x≥ 6.19.12
7.0.x≥ 7.0-rc7