Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/letsr00t/cve-2026-43494-pintheft-poc
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالCTFالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubletsr00t/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إثبات المفهوم لـ CVE-2026-43494 (PinTheft): تصعيد امتيازات محلي في نواة لينكس يستغل خللًا في عدد المراجع لخاصية zerocopy في RDS مع مخازن io_uring الثابتة لاستبدال ذاكرة التخزين المؤقت لصفحات ثنائي SUID.

عرض المستودع
14منذ شهر واحدلم تتم المراجعة بعد

SLEY — إثبات مفهوم PinTheft (CVE-2026-43494)

SLEY PoC — uid 1000 إلى root على WSL2

إثبات المفهوم — uid=1000(raken) → uid=0(root) بعد ./sley على WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

إثبات مفهوم بملف واحد لـ CVE-2026-43494 (PinTheft): تصعيد صلاحيات محلي في نواة لينكس يجمع بين خطأ في عدد مراجع RDS zerocopy والمخازن المؤقتة الثابتة في io_uring لاستبدال ذاكرة التخزين المؤقت للصفحات لثنائي SUID-جذر.

إخلاء مسؤولية: هذا المستودع مخصص للبحث الأمني المصرح به والتعليم والاختبار الدفاعي فقط. تشغيل هذا ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها أمر غير قانوني وغير أخلاقي. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.


نظرة عامة

نُشر البحث العام الأصلي وإثبات المفهوم بواسطة فريق V12 Security (Aaron Esau). SLEY هو إعادة تنفيذ مستقلة ومدمجة مع واجهة طرفية منسّقة للاستخدام في المختبر والتعلم.


كيف يعمل

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. استطلاع — ثبّت المعالج على CPU 0 وحدد ثنائي SUID قابلًا للقراءة (su, mount, passwd, …).
  2. إعداد io_uring — سجّل الصفحة المجهولة كمخزن ثابت (FOLL_PIN bias ≈ 1024).
  3. سرقة التثبيت — أغرق النظام بإرسالات RDS zerocopy الفاشلة؛ كل فشل يمكن أن يُسقط مرجعًا إضافيًا على أول صفحة مثبتة.
  4. الاستعادة والكتابة — إلغاء التعيين يحرر الصفحة؛ إعادة فتح هدف SUID يتسابق مع استعادة ذاكرة التخزين المؤقت للصفحات؛ تسمح بيانات المخزن الثابت القديمة بكتابة كتلة ELF صغيرة x86_64 في ذاكرة التخزين المؤقت.
  5. تصعيد الصلاحيات — execve للثنائي SUID يشغّل الكتلة المحقونة بصلاحيات الجذر.

المتطلبات

النواة / الإعدادات

  • نواة لينكس قابلة للاستغلال (غير مصححة) تحتوي على خطأ RDS
  • CONFIG_RDS=y وCONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y وkernel.io_uring_disabled = 0
  • وحدات rds / rds_tcp محمّلة (أو قابلة للتحميل التلقائي من قبل مستخدمين غير مميزين)
  • نواة ≥ 6.13 لواجهة برمجة IORING_REGISTER_CLONE_BUFFERS المستخدمة في سلسلة الاستغلال العامة
  • x86_64 لحمولة ELF المضمنة في إثبات المفهوم هذا

أدوات البناء

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

الصلاحيات

  • يكفي مستخدم محلي غير مميز على مضيف قابل للاستغلال (هذا هو نموذج التهديد)
  • لا تشغّل هذا على الأنظمة الإنتاجية

التحقق من قابلية الاستغلال (للقراءة فقط)

root@kitploit:~
# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

البناء

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

الربط الثابت (اختياري، للصور المختبرية المصغّرة):

root@kitploit:~
gcc -O2 -static -o sley sley.c

الاستخدام

root@kitploit:~
./sley

كل مخرجات الحالة تذهب إلى stderr (واجهة ANSI بألوان 256، شريط تقدم، تسجيل مرحلي). تأكد من أن طرفيتك تدعم UTF-8 والألوان الحقيقية/256 لونًا لواجهة رسم الصناديق.

مراحل مثال:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

النتيجة المتوقعة (مضيف قابل للاستغلال)

على إعداد تم استغلاله بنجاح، تكتمل السلسلة وتُسلَّم إلى ثنائي SUID المكتشف مع صفحة أولى مستبدلة — مما يمنح شل جذر إذا توافقت حالة السباق والنواة.

على النوى المُصحّحة، أو المضيفات المحصّنة، أو عند غياب RDS/io_uring، سيفشل إثبات المفهوم مبكرًا (لا يوجد هدف SUID، أخطاء mmap/io_uring/socket، إلخ).


التخفيف

قد تصدر النشرات الأمنية الخاصة بالتوزيعات تصحيحات backported — تابع قائمة انتظار أمان نواة موردك.


بنية المشروع

root@kitploit:~
.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

المراجع

  • NVD — CVE-2026-43494
  • oss-security — نقاش PinTheft
  • التزام إصلاح النواة

معلومات قانونية

هذا البرنامج مقدَّم كما هو لأغراض البحث والتعليم. أنت مسؤول عن الامتثال للقوانين المعمول بها والحصول على تفويض كتابي قبل اختبار أي نظام لا تملكه.


الترخيص

MIT — راجع ملف الترخيص في المستودع إذا أُضيف. استخدم بمسؤولية.

تنزيل الأداة
البندالتفاصيل
CVECVE-2026-43494
الاسم العامPinTheft
المكوّنnet/rds — مسار إرسال zerocopy (rds_message_zcopy_from_user)
البدائيةاستدعاء مزدوج لـ put_page() عند فشل تثبيت الصفحة → سرقة مراجع FOLL_PIN
التسليحمخزن ثابت في io_uring + فشل zerocopy في RDS → كتابة use-after-free في ذاكرة التخزين المؤقت للصفحات
الأثرصلاحيات جذر محلية على الإعدادات القابلة للاستغلال
الإصلاح في المنبعe17492979319
الإجراءملاحظات
تصحيح النواةطبّق الإصلاح المستقر الذي يتضمن الالتزام e17492979319
تعطيل RDSmodprobe -r rds_tcp rds (واحظر التحميل التلقائي) إذا لم تكن مطلوبة
تقييد io_uringkernel.io_uring_disabled=1 أو 2 عبر sysctl
أقل الصلاحياتأزل ثنائيات SUID غير الضرورية؛ استخدم حاويات بملفات تعريف محصّنة
المراقبةنبّه على انفجارات إخفاقات RDS zerocopy + أنماط تسجيل مخازن io_uring