Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31431 — استغلال لثغرة CVE-2026-31431، وهي ثغرة أمنية في نواة لينكس (authencesn) تتيح تصعيد الامتيازات محليًا إلى صلاحيات الجذر عبر التلاعب بذاكرة التخزين المؤقت للصفحات. | Kitploit
أدوات/GitHubGitHub/abdullaabdullazade/cve-2026-31431
تصعيد الامتيازاتأطر الاستغلالتحليل الثغرات الأمنيةالاستغلال
GitHubabdullaabdullazade/cve-2026-31431

CVE-2026-31431

استغلال لثغرة CVE-2026-31431، وهي ثغرة أمنية في نواة لينكس (authencesn) تتيح تصعيد الامتيازات محليًا إلى صلاحيات الجذر عبر التلاعب بذاكرة التخزين المؤقت للصفحات.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
1منذ 3 أشهرلم تتم المراجعة بعد

Copy Fail (CVE-2026-31431) - توثيق شامل

1. نظرة عامة على الثغرة

  • اسم الثغرة: Copy Fail
  • معرّف CVE: CVE-2026-31431
  • اكتُشفت بواسطة / المؤلفون: فريق أبحاث Xint Code (بناءً على الأبحاث التأسيسية الأولية للباحث Theori تايونغ لي).

"Copy Fail" هي ثغرة منطقية حرجة في قالب التشفير authencesn في نواة لينكس. تسمح لمستخدم محلي غير مميز بتفعيل كتابة حتمية ومضبوطة بحجم 4 بايت في ذاكرة التخزين المؤقت للصفحات لأي ملف قابل للقراءة على النظام. من خلال استهداف ثنائيات setuid (مثل /usr/bin/su)، يمكن للمهاجم تعديل ذاكرة التخزين المؤقت للتنفيذ في الذاكرة لتصعيد الامتيازات إلى الجذر (UID 0).

على عكس الثغرات الأقدم مثل "Dirty Cow" أو "Dirty Pipe"، فإن Copy Fail هي خلل منطقي مستقيم يحدث دون حالات سباق أو إعادة محاولة أو نوافذ توقيت عرضة للانهيار. إنها عالية القابلية للنقل والخفاء، حيث تعدل فقط ذاكرة التخزين المؤقت للصفحات في الذاكرة مع ترك الملف على القرص دون أي تغيير، متجاوزةً أدوات مراقبة سلامة الملفات القياسية.

2. تحليل السبب الجذري

توجد الثغرة عند تقاطع ثلاثة مكونات نواة متميزة:

  1. AF_ALG و AEAD في المكان: AF_ALG هو نوع مقبس يعرض نظام التشفير الفرعي للنواة لمساحة المستخدم. في عام 2017، أُضيف تحسين لإجراء عمليات AEAD في المكان، مما يعني أن نفس قائمة التشتت تعمل كمدخل ومخرج لخوارزمية التشفير.
  2. استدعاء النظام splice(): ينقل استدعاء النظام splice() البيانات بين واصفات الملفات والأنابيب دون نسخ، مررًا صفحات ذاكرة التخزين المؤقت بالمرجع. عندما يقوم المستخدم بتقسيم ملف (مثل /usr/bin/su) إلى مقبس AF_ALG، تحتفظ قائمة التشتت المدخلة للمقبس بمراجع مباشرة لصفحات النواة المخزنة مؤقتًا لهذا الملف.
  3. الكتابة الخدشية في authencesn: تتطلب خوارزمية authencesn (المستخدمة لأرقام التسلسل الموسعة لـ IPsec) إعادة ترتيب البايتات. للقيام بذلك، تكتب مؤقتًا 4 بايتات من أرقام التسلسل في المخزن المؤقت للإخراج كـ"مساحة خدش". ومع ذلك، فإنها تكتب بعد حدود الإخراج المشروعة.

بسبب تحسين 2017 في المكان، تحتوي قائمة التشتت للإخراج على صفحات ذاكرة التخزين المؤقت للقراءة فقط التي مررها splice(). عندما يكتب authencesn بعد حدود الإخراج، فإنه يستبدل مباشرة 4 بايتات داخل ذاكرة النواة المخزنة مؤقتًا للملف المستهدف.

3. آلية الاستغلال

يمكن للمهاجم استغلال ذلك باتباع الخطوات التالية:

  1. إعداد المقبس: فتح مقبس AF_ALG غير مميز والربط بـ authencesn(hmac(sha256),cbc(aes)).
  2. بناء الكتابة: إرسال sendmsg() مصمم بحمولة بيانات مصادقة مرتبطة (AAD) تحتوي على الـ 4 بايتات التي يرغب المهاجم في كتابتها.
  3. تقسيم الهدف: استخدام splice() لنقل الملف المستهدف (/usr/bin/su) إلى المقبس. يحدد الإزاحة والطول بالضبط أين ستُكتب الـ 4 بايتات في ذاكرة التخزين المؤقت للصفحات.
  4. تفعيل فك التشفير: استدعاء recv() يفعّل عملية فك التشفير، منفذًا الكتابة الخدشية خارج الحدود مباشرة في ذاكرة التخزين المؤقت للصفحات للملف المستهدف.
  5. التنفيذ: تشغيل الثنائي المستهدف (مثل execve("/usr/bin/su")). تنفذ النواة نسخة ذاكرة التخزين المؤقت المعدلة التي تحتوي على كود القشرة الخبيث المحقون، مما يمنح وصول الجذر.

4. التخفيف والمعالجة

حل مؤقت

إذا لم يكن تصحيح النواة أو إعادة تشغيلها ممكنًا فورًا، يمكنك تخفيف هذه الثغرة عن طريق حظر جميع وحدات af_alg ذات الصلة وإلغاء تحميلها من الذاكرة.

لحظر هذه الوحدات، نفذ الأوامر التالية:

root@kitploit:~
# 1. إلغاء تحميل الوحدات من الذاكرة إذا كانت محملة حاليًا
sudo modprobe -r algif_hash algif_skcipher algif_aead algif_rng af_alg

# 2. إضافة الوحدات إلى قائمة الحظر
echo -e "blacklist af_alg\nblacklist algif_hash\nblacklist algif_skcipher\nblacklist algif_aead\nblacklist algif_rng" | sudo tee /etc/modprobe.d/stop-exploit.conf

# 3. منع تحميل وحدة af_alg تمامًا
echo "install af_alg /bin/true" | sudo tee -a /etc/modprobe.d/stop-exploit.conf

# 4. إعادة تشغيل النظام لضمان سريان التغييرات بالكامل
sudo reboot

إصلاح دائم

قام فريق أمان نواة لينكس بتصحيح هذه الثغرة (الالتزام: a664bf3d603d). يعيد التصحيح عمليات AEAD الخاصة بـ AF_ALG إلى نموذج خارج المكان، مفصلًا قوائم التشتت للمصدر والوجهة. يمنع هذا تعرض صفحات ذاكرة التخزين المؤقت لقائمة التشتت القابلة للكتابة للوجهة.

الإجراء المطلوب: قم بتحديث نواة توزيعتك إلى أحدث إصدار يوفره البائع (Ubuntu، Amazon Linux، RHEL، SUSE، إلخ) وأعد تشغيل نظامك.

تنزيل الأداة