Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/euriconicacio/copy-fail-cve-2026-31431-poc
تصعيد الامتيازاتأطر الاستغلالتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHubeuriconicacio/copy-fail-cve-2026-31431-poc

copy-fail-CVE-2026-31431-poc

إثبات مفهوم لاستغلال CVE-2026-31431، وهي ثغرة تصعيد صلاحيات محلية في نواة لينكس داخل وحدة algif_aead، تتيح للمستخدمين غير المميزين الحصول على صلاحيات الجذر عبر كتابة 4 بايتات في ذاكرة التخزين المؤقت للصفحات.

عرض المستودع
1منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431 — إثبات المفهوم "Copy Fail"

يحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال CVE-2026-31431، وهي ثغرة أمنية عالية الخطورة في نواة لينكس تسمح بترقية الصلاحيات محليًا، حيث تتيح لأي مستخدم محلي غير مميز الحصول على صلاحيات الجذر (root). الخلل، الذي أُطلق عليه اسم "Copy Fail"، يقع في وحدة algif_aead ويمكن ربطه بواجهة المقابس AF_ALG واستدعاء النظام splice() لتنفيذ كتابة محكومة بحجم 4 بايت في ذاكرة التخزين المؤقت للصفحات (page cache) لأي ملف قابل للقراءة، مثل الثنائي setuid الموجود في المسار /usr/bin/su.

تؤثر هذه الثغرة على جميع نواة لينكس تقريبًا التي صدرت منذ عام 2017، بما في ذلك جميع التوزيعات الرئيسية (أوبونتو، دبيان، RHEL، SUSE، أمازون لينكس وغيرها الكثير). تم الكشف عنها علنًا في 29 أبريل 2026. تم إصلاحها في النواة الرئيسية (الالتزام a664bf3d603d)، لكن العديد من الموزعين ما زالوا في طور إصدار نواة مصححة. حتى يتوفر إصدار مصحح من النواة، يُنصح بشدة بتعطيل وحدة النواة algif_aead كإجراء تخفيف مؤقت.

⚠ مهم: هذه المادة مقدمة لأغراض تعليمية وبحوث أمنية مصرح بها فقط. لا تستخدمها ضد أنظمة لا تملكها أو دون إذن صريح.

ملفات إثبات المفهوم

يحتوي المستودع على تنفيذين لإثبات المفهوم يوضحان الاستغلال من زوايا مختلفة.

1. copy-fail-poc-short.py — نسخة مصغرة وقريبة من الأصلية

نسخة مختصرة تبقى قريبة جدًا من استغلال بايثون المنشور أصلاً. تستخدم أسماء متغيرات من حرف واحد وتحذف التعليقات أو الثوابت، مما يجعلها مضغوطة للغاية (732 بايت). هذا المتغير:

  • يفتح /usr/bin/su ومقبس AEAD خام من نوع AF_ALG.
  • يرسل الحمولة المفكوكة على شكل أجزاء بحجم 4 بايت عبر المقبس.
  • يستخدم os.splice للنسخ بدون نسخ وسيط (zero-copy) للجزء المقابل بحجم 4 بايت من الملف الهدف.
  • أخيرًا ينفذ /usr/bin/su للوصول إلى قشرة بصلاحيات الجذر.

2. copy-fail-poc.py — نسخة معاد هيكلتها بالكامل وشاملة

نسخة معاد كتابتها بالكامل وموثقة جيدًا وتتبع أفضل ممارسات بايثون. هذا المتغير:

  • يعرّف ثوابت ودوال مساعدة ذات معنى.
  • يتضمن تعليقات مفصلة تشرح كل خطوة من سلسلة الهجوم.
  • يستخدم دالة مخصصة (send_data_over_crypto_socket()) لعزل المنطق الأساسي.
  • يضيف معالجة مناسبة للأخطاء ويزيل جميع الأرقام السحرية.

هذه النسخة مثالية لمن يريد فهم الثغرة بعمق أو تكييف الكود لمزيد من البحث.

ما الذي يفعله الاستغلال

على مستوى عالٍ، يقوم الاستغلال بما يلي:

  1. يفتح الثنائي الهدف setuid (/usr/bin/su).
  2. ينشئ مقبس AEAD من نوع AF_ALG ويكوّنه بالمعاملات المطلوبة لتفعيل الخلل المنطقي.
  3. يربط (splice) البيانات من واصف الملف المفتوح إلى المقبس، مستفيدًا من آلية splice() بدون نسخ وسيط.
  4. بسبب الخلل في وحدة algif_aead، تكتب النواة بشكل خاطئ 4 بايت من البيانات التي يتحكم بها المهاجم في ذاكرة التخزين المؤقت للصفحات الخاصة بالثنائي الهدف.
  5. تعديل ذاكرة التخزين المؤقت للصفحات في الذاكرة لـ /usr/bin/su يرقّع الثنائي فعليًا في وقت التشغيل، مما يسمح لمستخدم غير مميز بتنفيذ نسخة مرقعة تعيد قشرة بصلاحيات الجذر.

الاستغلال موثوق للغاية (نسبة نجاح 100%) ولا يتطلب أي نوافذ سباق (race windows) أو إزاحات خاصة بكل نواة.

المراجع

  • إدخال CVE: CVE-2026-31431
  • موقع الكشف الرسمي: copy.fail
  • الشرح التقني من Xint Code: Copy Fail – Linux Local Privilege Escalation
  • تحليل مدونة Wiz: Copy.Fail: Universal Linux LPE Vulnerability
  • إصلاح النواة الرئيسية في لينكس: a664bf3d603d (git.kernel.org)
  • نشرة CERT-EU (2026-005): High Vulnerability in the Linux Kernel (“Copy Fail”)
تنزيل الأداة