Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-46331-pedit-COW-detection — التحقق الدفاعي من CVE-2026-46331 / pedit COW باستخدام auditd وAppArmor، مع مقارنة التخفيفات ومنطق الكشف. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-46331-pedit-cow-detection
تحليل الثغرات الأمنيةكشف التسللالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثتحليل السجلات
GitHubg0thamrabb1t/cve-2026-46331-pedit-cow-detection

CVE-2026-46331-pedit-COW-detection

التحقق الدفاعي من CVE-2026-46331 / pedit COW باستخدام auditd وAppArmor، مع مقارنة التخفيفات ومنطق الكشف.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-46331 pedit COW – التحقق من LPE في Linux واكتشاف auditd/AppArmor

تقرير تحقق دفاعي لـ CVE-2026-46331، يركز على act_pedit في نواة Linux، وسلوك تصعيد الامتيازات المحلية، وبيانات رصد auditd، وتخفيف AppArmor، ومنطق الكشف.

وصف المستودع

يحتوي هذا المستودع على تقارير تحقق دفاعية لثغرة CVE-2026-46331 / pedit COW، وهي ثغرة تصعيد امتيازات محلية في نواة Linux تتعلق بـ net/sched/act_pedit.

يوثّق العمل تحققًا معمليًا مُتحكمًا به على Ubuntu، ويتضمن:

  • السلوك قبل التخفيف وبعده،
  • بيانات الرصد من auditd و AppArmor،
  • آثار سجل النواة،
  • منطق كشف لحالات استخدام SOC/SIEM،
  • التحقق من التخفيف باستخدام kernel.apparmor_restrict_unprivileged_unconfined=1.

لا يوفر هذا المستودع كود استغلال. الغرض منه هو التحليل الدفاعي، وهندسة الكشف، والتحقق من الثغرات، وإعداد التقارير.

التقارير

التقارير متاحة في دليل /reports:

اللغةالملف
الإنجليزيةCVE-2026-46331_pedit_COW_auditd_EN.pdf
البولنديةCVE-2026-46331_pedit_COW_auditd_PL.pdf

ما تم التحقق منه

يوثق التقرير ما إذا كان مضيف Ubuntu المختبر مستوفيًا للشروط المطلوبة لمسار تصعيد الامتيازات المحلية، بما في ذلك:

  • توفر وحدة النواة act_pedit،
  • تفعيل مساحات أسماء المستخدمين غير المميزة،
  • قيود AppArmor على مساحات أسماء المستخدمين،
  • وجود ملفات تعريف AppArmor غير مقيدة ذات صلة بالمسار المختبر،
  • رؤية auditd لإنشاء مساحات الأسماء، واستخدام netlink، وaa-exec، وتنفيذ عمليات الجذر.

يقارن المختبر أيضًا سلوك النظام قبل وبعد تفعيل:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_unconfined=1

تركيز الكشف

القيمة الرئيسية لهذا المستودع هي التحقق الموجه نحو الكشف. يركز التقرير على ترابط مصادر رصد متعددة بدلًا من مؤشر واحد.

التسلسل السلوكي عالي الثقة:

root@kitploit:~
unprivileged user
  -> namespace creation
  -> netlink socket usage
  -> aa-exec / AppArmor profile transition
  -> root_exec with euid=0

مفاتيح ومؤشرات auditd المفيدة:

root@kitploit:~
ns_create
netlink_socket
apparmor_bypass_path
root_exec
tc action pedit offset out of bounds
AppArmor DENIED sys_admin/net_admin

تتضمن التقارير أيضًا أمثلة على منطق الكشف لـ auditd و Splunk SPL و XQL وسجلات النواة وأحداث AppArmor.

بنية المستودع

البنية الحالية:

root@kitploit:~
.
├── README.md
└── reports/
    ├── CVE-2026-46331_pedit_COW_auditd_EN.pdf
    └── CVE-2026-46331_pedit_COW_auditd_PL.pdf

هذا كافٍ للنطاق الحالي. إذا تم استخراج قواعد الكشف في ملفات مستقلة لاحقًا، فقد تتم إضافة دليل اختياري /detections:

root@kitploit:~
detections/
├── auditd.rules
├── splunk.spl
└── xql.xql

الجمهور المستهدف

قد تكون هذه المادة مفيدة لـ:

  • فرق إدارة الثغرات،
  • محللي SOC،
  • مهندسي الكشف،
  • مسؤولي Linux،
  • مستجيبي الحوادث،
  • باحثي الأمن الذين يعملون في بيئات معملية مُتحكم بها.

للاستخدام الدفاعي فقط

المادة مخصصة للتحقق المُتحكم به، وتطوير الكشف الدفاعي، وتقييم التخفيف. يجب عدم استخدامها لاستهداف الأنظمة دون إذن صريح.

الخلاصة الرئيسية

قلل التخفيف المختبر من الأثر العملي لمسار الاستغلال المختبر، لكن لا ينبغي التعامل مع تخفيفات الإعداد كبديل لتحديث النواة. النهج الموصى به هو تصحيح النواة والحفاظ على تحصين إضافي حيثما كان ذلك ممكنًا تشغيليًا.

المراجع

  • NVD: CVE-2026-46331
  • Ubuntu Security: CVE-2026-46331
  • وثائق Ubuntu الخاصة بقيود AppArmor على مساحات أسماء المستخدمين
  • تغطية The Hacker News لثغرة pedit COW
  • نشرة Red Hat الاستشارية لـ CVE
تنزيل الأداة