Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43494-PinTheft-PoC — إثبات مفهوم لـ CVE-2026-43494 (PinTheft): تصعيد صلاحيات محلي (LPE) على Linux عبر خطأ refcount في zerocopy لـ RDS + المخازن المؤقتة الثابتة (fixed buffers) لـ io_uring ← الكتابة فوق page-cache لملفات SUID. للبحث المصرح به فقط. | Kitploit
أدوات/GitHubGitHub/jayhutajulu1/cve-2026-43494-pintheft-poc
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubjayhutajulu1/cve-2026-43494-pintheft-poc

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-43494-PinTheft-PoC

إثبات مفهوم لـ CVE-2026-43494 (PinTheft): تصعيد صلاحيات محلي (LPE) على Linux عبر خطأ refcount في zerocopy لـ RDS + المخازن المؤقتة الثابتة (fixed buffers) لـ io_uring ← الكتابة فوق page-cache لملفات SUID. للبحث المصرح به فقط.

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

SLEY — إثبات المفهوم لـ PinTheft (CVE-2026-43494)

SLEY PoC — من uid 1000 إلى root على WSL2

إثبات المفهوم — uid=1000(raken) → uid=0(root) بعد تشغيل ./sley على WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

إثبات مفهوم بملف واحد لـ CVE-2026-43494 (PinTheft): تصعيد صلاحيات محلي في نواة لينكس يدمج خلل عدّاد المراجع في RDS zerocopy مع المخازن المؤقتة الثابتة في io_uring لاستبدال ذاكرة التخزين المؤقت للصفحات (page cache) لملف ثنائي بصلاحيات SUID-root.

إخلاء مسؤولية: هذا المستودع مخصّص للبحث الأمني المصرّح به والتعليم والاختبارات الدفاعية فقط. تشغيله على أنظمة لا تملكها أو لا تملك إذنًا صريحًا لاختبارها أمر غير قانوني وغير أخلاقي. لا يتحمّل المؤلفون أي مسؤولية عن سوء الاستخدام.


نظرة عامة

نُشر البحث العام الأصلي وإثبات المفهوم بواسطة فريق V12 Security (Aaron Esau). SLEY هو إعادة تنفيذ مستقلة ومدمجة بواجهة طرفية منسّقة للاستخدام في المختبرات ولأغراض التعلّم.


كيف يعمل

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. الاستطلاع — ثبّت العملية على المعالج 0 (CPU 0)، واعثر على ملف ثنائي SUID قابل للقراءة (su، mount، passwd، …).
  2. إعداد io_uring — سجّل الصفحة المجهولة كمخزن مؤقت ثابت (انحياز FOLL_PIN ≈ 1024).
  3. سرقة التثبيت — أغرِق النظام بإرسالات RDS zerocopy فاشلة؛ كل فشل قد يُسقط مرجعًا إضافيًا على أول صفحة مثبّتة.
  4. الاستعادة والكتابة فوق — إلغاء التعيين (unmap) يحرّر الصفحة؛ إعادة فتح هدف SUID تنافس استعادة ذاكرة التخزين المؤقت للصفحات؛ تتيح بيانات المخزن المؤقت الثابت القديمة كتابة شيفرة ELF صغيرة x86_64 في الذاكرة المؤقتة.
  5. تصعيد الصلاحيات — تنفيذ execve على الملف الثنائي SUID يشغّل الشيفرة المحقونة بصلاحيات root.

المتطلبات

النواة / الإعدادات

  • نواة لينكس قابلة للاستغلال (غير مصحّحة) تحتوي على ثغرة RDS
  • CONFIG_RDS=y و CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y و kernel.io_uring_disabled = 0
  • تحميل وحدتي rds / rds_tcp (أو قابلتين للتحميل التلقائي من قبل المستخدمين غير المميزين)
  • نواة ≥ 6.13 لواجهة برمجة IORING_REGISTER_CLONE_BUFFERS المستخدمة في السلسلة العامة
  • x86_64 لحمولة شل ELF المدمجة في إثبات المفهوم هذا

أدوات البناء

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

الصلاحيات

  • يكفي مستخدم محلي غير مميز على جهاز قابل للاستغلال (هذا هو نموذج التهديد)
  • لا تشغّله على أنظمة الإنتاج

فحص التعرض للثغرة (للقراءة فقط)

root@kitploit:~
# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

البناء

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

الربط الثابت (اختياري، للصور المختبرية المصغّرة):

root@kitploit:~
gcc -O2 -static -o sley sley.c

الاستخدام

root@kitploit:~
./sley

جميع مخرجات الحالة تذهب إلى stderr (واجهة ANSI بـ 256 لونًا، شريط تقدم، تسجيل مرحلي). تأكد من أن طرفيتك تدعم UTF-8 والألوان الحقيقية/256 لونًا لواجهة رسم الصناديق.

أمثلة على المراحل:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

النتيجة المتوقعة (جهاز قابل للاستغلال)

في الإعدادات التي تم استغلالها بنجاح، تكتمل السلسلة وتنتقل إلى الملف الثنائي SUID المكتشف مع استبدال صفحته الأولى — مما يمنح شلّة root إذا توافقت ظروف السباق (race) وحالة النواة.

أما على الأنوية المصحّحة، أو الأنظمة المحصّنة، أو عند غياب RDS/io_uring، فسيفشل إثبات المفهوم مبكرًا (لا يوجد هدف SUID، أخطاء mmap/io_uring/socket، إلخ).


التخفيف

قد تُصدر النشرات الأمنية الخاصة بالتوزيعات تصحيحات مرجّعة (backported patches) — تابع قائمة أمان النواة لدى مورّدك.


هيكل المشروع

root@kitploit:~
.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

المراجع

  • NVD — CVE-2026-43494
  • oss-security — مناقشة PinTheft
  • التزام إصلاح النواة

الجانب القانوني

هذا البرنامج مقدَّم كما هو لأغراض البحث والتعليم. أنت مسؤول عن الامتثال للقوانين المعمول بها والحصول على إذن كتابي قبل اختبار أي نظام لا تملكه.


الترخيص

MIT — راجع ملف الترخيص في المستودع إن وُجد. استخدمه بمسؤولية.

تنزيل الأداة
البندالتفاصيل
CVECVE-2026-43494
الاسم العامPinTheft
المكوّنnet/rds — مسار الإرسال zerocopy (rds_message_zcopy_from_user)
البدائيةاستدعاء مزدوج لـ put_page() عند فشل تثبيت الصفحة → سرقة مراجع FOLL_PIN
التسليحمخزن io_uring ثابت + فشل RDS zerocopy → كتابة UAF في page cache
التأثيرصلاحية root محليًا على الإعدادات القابلة للاستغلال
الإصلاح الرسميe17492979319
الإجراءملاحظات
تصحيح النواةطبّق الإصلاح المستقر الذي يتضمن الالتزام e17492979319
تعطيل RDSmodprobe -r rds_tcp rds (وامنع التحميل التلقائي) إذا لم تكن هناك حاجة إليه
تقييد io_uringkernel.io_uring_disabled=1 أو 2 عبر sysctl
تقليل الامتيازاتأزل ملفات SUID الثنائية غير الضرورية؛ واستخدم حاويات بملفات تعريف محصّنة
المراقبةنبّه عند حدوث دفعات من إخفاقات RDS zerocopy وأنماط تسجيل المخازن المؤقتة في io_uring