Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OCI-Ansible-Fix-CVE-2026-31431 — دفتر تشغيل Ansible يقوم بأتمتة معالجة الثغرة الأمنية CVE-2026-31431 (Copy Fail) على مثيلات OCI Linux عن طريق تثبيت حزم النواة المحدّثة، وإعادة التشغيل، والتحقق من الإصلاح عبر توزيعات متعددة. | Kitploit
أدوات/GitHubGitHub/cj667113/oci-ansible-fix-cve-2026-31431
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكوينأمن السحابةDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

دفتر تشغيل Ansible يقوم بأتمتة معالجة الثغرة الأمنية CVE-2026-31431 (Copy Fail) على مثيلات OCI Linux عن طريق تثبيت حزم النواة المحدّثة، وإعادة التشغيل، والتحقق من الإصلاح عبر توزيعات متعددة.

عرض المستودع
13منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431 التصحيح باستخدام Ansible

يقوم هذا الـ playbook بتصحيح الثغرة CVE-2026-31431، المعروفة أيضًا باسم Copy Fail، على مثيلات Linux في OCI.

CVE-2026-31431 هي مشكلة تصعيد صلاحيات محلية في تطبيق algif_aead لنواة Linux المستخدمة في واجهة برمجة التطبيقات AF_ALG للتشفير في مساحة المستخدم. يطبق هذا الـ playbook مسار التصحيح الرئيسي: تثبيت حزمة نواة محدثة من البائع وإعادة تشغيل المثيل حتى يعمل بنواة مُصححة.

المراجع:

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • الإفصاح Copy Fail: https://copy.fail/

ما يفعله الـ playbook

يعمل أول play محليًا في OCI Cloud Shell أو جهاز آخر يحتوي على OCI CLI مُهيأ. يقوم بحل OCIDs الخاصة بالمثيلات المحددة مسبقًا إلى مضيفات Ansible يمكن الوصول إليها عن طريق قراءة كل مثيل، والعثور على VNIC الأساسي، واختيار إما عنوان IP الخاص أو العام بناءً على prefer_public_ip.

يقوم الـ play الثاني بتصحيح المضيفات Linux التي تم حلها بشكل متوازٍ، مع مراعاة حد forks المكون في Ansible:

  • التأكد من أن الهدف هو Linux.
  • تسجيل النواة الحالية قيد التشغيل باستخدام uname -r.
  • تثبيت حزم النواة المحدثة باستخدام مدير الحزم الخاص بالتوزيعة المستهدفة:
  • Oracle Linux و RHEL و Fedora و Amazon Linux: تحديث dnf أو yum لـ kernel* و kernel-uek*.
  • Ubuntu و Debian: apt-get --only-upgrade لحزم نواة Linux المثبتة.
  • SUSE: zypper patch --category security.
  • إعادة تشغيل المضيف حتى يعمل فعليًا بالنواة المحدثة.
  • تسجيل النواة بعد إعادة التشغيل.
  • التحقق من أن النواة قيد التشغيل تتوافق مع حزمة نواة مثبتة.
  • فشل التشغيل إذا كانت أدوات الحزم الخاصة بالتوزيعة لا تزال تشير إلى تحديثات نواة معلقة.
  • فحص إرشادات أو بيانات وصفية للتصحيح خاصة بـ CVE حيثما كانت التوزيعة توفرها.
  • جمع أدلة CVE من سجلات التغيير لحزم النواة المثبتة عند توفرها.
  • طباعة معلومات حزمة النواة المثبتة لأنظمة RPM وعائلة Debian و SUSE.
  • طباعة ملخص إجمالي واحد في نهاية التشغيل عبر جميع الأهداف.
  • فشل الـ playbook بعد طباعة الملخص الإجمالي إذا لم يجتاز أي مضيف التحقق.
  • التحقق

    بعد إعادة التشغيل، يستخدم الـ playbook أدوات الحزم والمستودعات الخاصة بالتوزيعة المستهدفة للتحقق من صحة التصحيح:

    • أنظمة RPM: تعيين النواة قيد التشغيل مع rpm، والتحقق من تحديثات النواة المعلقة مع dnf check-update أو yum check-update، والتحقق من بيانات وصفية لإرشادات CVE مع updateinfo، والبحث في سجل تغييرات حزمة النواة المثبتة.
    • Ubuntu و Debian: تعيين النواة قيد التشغيل مع dpkg-query، والتحقق من تحديثات النواة المعلقة مع محاكاة apt-get، والبحث في سجل تغييرات حزمة النواة المثبتة.
    • SUSE: تعيين النواة قيد التشغيل مع rpm، والتحقق من تحديثات النواة المعلقة مع zypper list-updates، والتحقق من بيانات وصفية لتصحيحات CVE مع zypper list-patches --cve، والبحث في سجل تغييرات حزمة النواة المثبتة.

    الفحوصات الصارمة للنجاح/الفشل هي أن المضيف يعمل بنواة مُدارة بواسطة مدير الحزم بعد إعادة التشغيل وأنه لا توجد تحديثات حزمة نواة معلقة من المستودعات المكونة. يتم جمع الإخراج الخاص بالإرشادات وسجلات التغيير الخاصة بـ CVE عندما تنشر التوزيعة تلك البيانات الوصفية.

    في نهاية التشغيل، يُبلغ ملخص localhost بما يلي:

    • إجمالي الأهداف المعالجة
    • عدد المضيفات التي اجتازت فحص CVE
    • عدد المضيفات التي فشلت أو كان التحقق غير مكتمل
    • النواة السابقة
    • النواة المثبتة/قيد التشغيل بعد إعادة التشغيل
    • الحزمة التي تملك النواة قيد التشغيل
    • نتيجة فحص النواة المُدارة بواسطة مدير الحزم
    • نتيجة فحص تحديث النواة المعلق
    • نتيجة فحص بيانات وصفية لإرشادات أو تصحيحات CVE

    الناتج الافتراضي هو ملخص مضغوط لكل مضيف. لطباعة بيانات التحقق الكاملة أيضًا، أضف:

    root@kitploit:~
    -e show_detailed_cve_evidence=true
    

    التشغيل

    root@kitploit:~
    ansible-playbook -i localhost, patch_cve_2026_31431.yml \
      -e oci_region=us-ashburn-1 \
      -e ansible_user=opc \
      -e ansible_ssh_private_key_file=/path/to/private_key \
      -e prefer_public_ip=false
    

    استخدم prefer_public_ip=true عندما يحتاج Cloud Shell أو مضيف التحكم Ansible إلى الوصول إلى المثيلات عبر عناوين IP العامة. استخدم prefer_public_ip=false عندما يكون لمضيف التحكم إمكانية الوصول عبر الشبكة الخاصة.

    يقوم الـ playbook بتعطيل الفحص الصارم لمفتاح مضيف SSH للأهداف المكتشفة ديناميكيًا حتى يمكن تشغيله بدون تفاعل ضد عناوين IP المثيلات المحلولة حديثًا.

    النتيجة المتوقعة

    يجب أن ينتهي التشغيل الناجح بـ CVE-2026-31431 verification passed for all targets. يطبع الملخص الإجمالي سطرًا واحدًا لكل حقل، مجمعًا تحت Host: ...، بما في ذلك النواة السابقة، النواة المثبتة بعد إعادة التشغيل، حزمة النواة قيد التشغيل مثل kernel-uek-core-...، و CVE check: PASS. إذا فشل التحقق لأن تحديثات النواة لا تزال متاحة، تأكد من أن المضيف يمكنه الوصول إلى مستودعات الأمان الصحيحة للبائع وأعد تشغيل الـ playbook.

    تنزيل الأداة