Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-31431-algif-aead-remediator — Kubernetes DaemonSet لاكتشاف ومعالجة CVE-2026-31431 (GHSA-2274-3hgr-wxv6) — algif_aead LPE عبر قائمة الحظر modprobe | Kitploit
أدوات/GitHubGitHub/boliu83/cve-2026-31431-algif-aead-remediator
أمن البنية التحتية السحابيةأدوات دفاعيةأمن الحاوياتتحليل الثغرات الأمنيةتدقيق التكوينالاستجابة للحوادث
GitHubboliu83/cve-2026-31431-algif-aead-remediator

cve-2026-31431-algif-aead-remediator

Kubernetes DaemonSet لاكتشاف ومعالجة CVE-2026-31431 (GHSA-2274-3hgr-wxv6) — algif_aead LPE عبر قائمة الحظر modprobe

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد
مشاركة

CVE-2026-31431 / GHSA-2274-3hgr-wxv6 — أداة معالجة algif_aead

الخطورة: عالية (CVSS 7.8 — CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

خلفية

CVE-2026-31431 هي ثغرة تصعيد صلاحيات محلية في وحدة algif_aead في نواة لينكس (واجهة مآخذ التشفير AF_ALG AEAD). يمكن لمستخدم محلي منخفض الصلاحيات استغلال عمليات المخزن المؤقت غير الصحيحة في المكان للحصول على صلاحيات الجذر الكاملة. جميع مجموعات عقد AKS التي تعمل بنواة لينكس قبل التصحيح المنبعي معرضة للخطر.

وحدة algif_aead غير مطلوبة لأحمال عمل Kubernetes أو AKS العادية. إدراجها في القائمة السوداء يلغي سطح الهجوم بالكامل.


ما الذي يفعله هذا DaemonSet

يعمل بود واحد على كل عقدة لينكس. عند بدء التشغيل ثم كل 60 ثانية يقوم كل بود بما يلي:

  1. يكتب /etc/modprobe.d/modprobe-CIS.conf على المضيف بالمحتوى التالي:

    root@kitploit:~
install algif_aead /bin/false blacklist algif_aead

يمنع هذا تحميل الوحدة عند إعادة التشغيل أو عبر modprobe.

  • يفحص /proc/modules (قائمة وحدات نواة المضيف الحية — المشتركة مع جميع الحاويات) بحثًا عن algif_aead.

  • يوسم عقدة Kubernetes بالنتيجة حتى تتمكن من الاستعلام عبر المجموعة:

    قيمة الوسمالمعنى
    mitigatedالوحدة غير محملة؛ تم تطبيق إعداد القائمة السوداء
    module-loadedالوحدة محملة حاليًا — تحقق فورًا

  • الملفات

    الملفالغرض
    rbac.yamlNamespace وServiceAccount وClusterRole (get/patch للعقد) وClusterRoleBinding
    configmap.yamlسكربت المعالجة الصدفي المثبت في كل بود
    daemonset.yamlتعريف DaemonSet — بود واحد لكل عقدة لينكس

    المتطلبات الأساسية

    • kubectl مهيأ للاتصال بمجموعة AKS المستهدفة
    • صلاحيات مسؤول المجموعة (مطلوبة لإنشاء ClusterRole وnamespace متميز)

    النشر

    طبق الملفات بالترتيب:

    root@kitploit:~
    kubectl apply -f rbac.yaml
    kubectl apply -f configmap.yaml
    kubectl apply -f daemonset.yaml
    

    انتظر اكتمال النشر على جميع العقد:

    root@kitploit:~
    kubectl -n security-remediation rollout status daemonset/cve-2026-31431-remediator
    

    التحقق

    فحص حالة معالجة العقدة في لمحة

    root@kitploit:~
    kubectl get nodes -L vulnerability.aks.io/CVE-2026-31431
    

    المخرجات المتوقعة على مجموعة نظيفة:

    root@kitploit:~
    NAME                                STATUS   ROLES    AGE   VERSION   CVE-2026-31431
    aks-nodepool1-xxxxx-vmss000000      Ready    <none>   4d    v1.33.7   mitigated
    aks-nodepool1-xxxxx-vmss000001      Ready    <none>   4d    v1.33.7   mitigated
    

    فحص السجلات على بود محدد

    root@kitploit:~
    # قائمة البودات والعقد المخصصة لها
    kubectl -n security-remediation get pods -o wide
    
    # تتبع سجلات بود محدد
    kubectl -n security-remediation logs <pod-name> -f
    

    المخرجات المتوقعة للسجلات:

    root@kitploit:~
    2026-05-01T01:33:36Z [INFO    ] CVE-2026-31431 remediator starting on node: aks-nodepool1-...
    2026-05-01T01:33:36Z [INFO    ] Blacklist config written → /host/etc/modprobe.d/modprobe-CIS.conf
    2026-05-01T01:33:36Z [INFO    ] Node aks-nodepool1-...: 'algif_aead' is NOT loaded — blacklist config applied, node is mitigated.
    2026-05-01T01:33:36Z [INFO    ] Labeled node aks-nodepool1-...: vulnerability.aks.io/CVE-2026-31431=mitigated
    2026-05-01T01:33:36Z [INFO    ] Entering monitoring loop (interval: 60s)
    

    التحقق من كتابة إعداد modprobe على المضيف

    root@kitploit:~
    kubectl -n security-remediation exec <pod-name> -- cat /host/etc/modprobe.d/modprobe-CIS.conf
    

    المحتوى المتوقع:

    root@kitploit:~
    # CIS hardening – mitigate CVE-2026-31431 (GHSA-2274-3hgr-wxv6)
    # Prevents algif_aead (AF_ALG AEAD) LPE from being loaded or exploited.
    install algif_aead /bin/false
    blacklist algif_aead
    

    تنبيه: العقد ذات الوحدة المحملة

    إذا أظهرت عقدة module-loaded، فإن وحدة النواة نشطة حاليًا وقد تكون العقدة مخترقة بالفعل. قم بعزل وتفريغ العقدة فورًا للتحليل الجنائي:

    root@kitploit:~
    # العثور على العقد المتأثرة
    kubectl get nodes -l vulnerability.aks.io/CVE-2026-31431=module-loaded
    
    # عزل وتفريغ للتحقيق
    kubectl cordon <node-name>
    kubectl drain <node-name> --ignore-daemonsets --delete-emptydir-data
    

    إلغاء التثبيت

    ملاحظة: إزالة DaemonSet لا تزيل ملف /etc/modprobe.d/modprobe-CIS.conf من عقد المضيف. يُترك هذا الملف عمدًا كإجراء تقوية دائم للنواة.

    إزالة موارد Kubernetes

    root@kitploit:~
    kubectl delete -f daemonset.yaml
    kubectl delete -f configmap.yaml
    kubectl delete -f rbac.yaml
    

    يحذف هذا DaemonSet وجميع البودات الخاصة به وConfigMap وServiceAccount وClusterRole وClusterRoleBinding وnamespace.

    إزالة وسوم العقد (اختياري)

    root@kitploit:~
    kubectl label nodes --all vulnerability.aks.io/CVE-2026-31431-
    

    إزالة إعداد modprobe من العقد (غير موصى به)

    افعل هذا فقط إذا كان لديك إجراء تخفيف بديل (نواة مصححة). نفذ على كل عقدة أو عبر بود متميز:

    root@kitploit:~
    rm -f /etc/modprobe.d/modprobe-CIS.conf
    

    ملاحظات أمنية

    • يعمل البود كـ root (runAsUser: 0) — مطلوب للكتابة إلى /etc/modprobe.d/ على المضيف.
    • جميع صلاحيات لينكس مسقطة (capabilities.drop: ["ALL"]). لا حاجة لأي صلاحيات نواة.
    • تعمل الحاوية الرئيسية مع readOnlyRootFilesystem: true. فقط وحدات التخزين المثبتة hostPath وemptyDir قابلة للكتابة.
    • فقط /etc/modprobe.d/ مثبت من المضيف — وليس /etc أو /proc أو أي مسار أوسع.
    • يتم تجهيز ثنائي curl ومكتباته المشتركة بواسطة حاوية التهيئة في emptyDir (/tools) حتى تتمكن الحاوية الرئيسية من استدعاء Kubernetes API دون الحاجة إلى صلاحيات كتابة على rootfs.
    • يمتلك حساب الخدمة الحد الأدنى من صلاحيات RBAC المطلوبة: get وpatch على nodes فقط.
    تنزيل الأداة