Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43499-poc — سلاح إثبات مفهوم مُسلّح لثغرة CVE-2026-43499 (GhostLock)، وهي خلل في rtmutex بنواة لينكس يتيح تصعيد الامتيازات محليًا. يتضمن سلاسل استغلال مخصصة لكل توزيعة، وتقارير فنية، واختبارات موثوقية. | Kitploit
أدوات/GitHubGitHub/lkeld/cve-2026-43499-poc
تصعيد الامتيازاتأطر الاستغلالتحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHublkeld/cve-2026-43499-poc

CVE-2026-43499-poc

سلاح إثبات مفهوم مُسلّح لثغرة CVE-2026-43499 (GhostLock)، وهي خلل في rtmutex بنواة لينكس يتيح تصعيد الامتيازات محليًا. يتضمن سلاسل استغلال مخصصة لكل توزيعة، وتقارير فنية، واختبارات موثوقية.

عرض المستودع
منذ 12س 4دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بحث تسليح لـ CVE-2026-43499 (ghostlock). خطأ مسار الوكيل remove_water() في rtmutex الذي يترك pi_blocked_on لمهمة معلقًا داخل إطار مكدس النواة الخاص بها. يعود الفضل في فئة الخطأ واستراتيجية الاستغلال الأصلية إلى nebusec (شرحهم هنا) كل شيء في هذا المستودع هو عملي الخاص لكل توزيعة على حدة:

كل عائلة نواة تحتاج إلى بدائيات مختلفة جوهريًا وهذا ما يجعل هذا مثيرًا للاهتمام.

مشغل Ghostlock غير مميز بالكامل (ثلاثة futexes، خيطان، ولا مساحات أسماء). العملية وراء تحويل المؤشر المعلق إلى صلاحيات root هي حيث تختلف كل توزيعة عن الأخرى، وهذا يعود إلى هندسة الإطار، والتخفيفات، وما تعنيه "بايتات مُتحكم بها في عنوان نواة معروف" كلها تتغير. سيجمع هذا المستودع سلاسل الاستغلال لكل عائلة هدف.

السلاسل

الهدفالسلسلةالتهيئةالحالة
RHEL/CentOS 7 — 3.10.0-1160.102.1.el7el7/ — صفحة physmap-alias + رسام auxv + مسار sched_setschedulerroot داخل مساحة الاسم (حاوية مميزة)يعمل، اختبار إجهاد 40/40 على إقلاعات نظيفة
RHEL/CentOS 7 — 3.10.0-693.el7نفس السلسلة، هندسة إطار مُقاسةنفس الشيءالمكونات مُتحقق منها 10/10؛ بانتظار اختبار الإجهاد فقط

راجع WRITEUP.md في كل دليل فرعي للتحليل الفني الكامل، والسبب الجذري، ولماذا لا تنتقل سلسلة عصر 6.x القياسية، ونتائج البدائيات، وما بنيته بدلاً من ذلك، وهندسات الإطارات المُقاسة، والبيانات المتعلقة بالموثوقية.

الشكل العام لكل سلسلة

سلسلة استغلال futex PI

حيث تصبح الأمور صعبة - يتحقق المسار من ->lock الخاص بـ waiters المزورة مقابل القفل الذي وجده من خلاله (BUG_ON(w->lock != lock) على 3.10)، لذا تحتاج إلى هياكل مزيفة في ذاكرة قابلة للعنونة من النواة على عنوان تعرفه. هذا ما يختلف بشكل كبير بين النوى (خدعة منطقة دخول CPU من عصر 6.x التي استخدمها nebusec، غير موجودة على 3.10، el7 يعشوائي خريطة القاعدة المباشرة، إلخ). كل writeup يوثق إجابته الخاصة.

المتطلبات الأساسية - اقرأ هذا

الخطأ والمشغل: لا تحتاج إلى أي صلاحيات، ولا مساحات أسماء مستخدمين، ولا شيء. أي مستخدم محلي يعمل.

كل تسليح يحدد تهيئته الخاصة في writeup الخاص به. سلسلة el7 مُهيأة من root داخل مساحة الاسم (عمليًا: أي RCE إلى حاوية مميزة - تم التحقق من ذلك من مثيل MYSQL عبر مسار مكون UDF الإضافي الخاص به، وهو موقف شائع جدًا). العمل على جانب النواة بعد التهيئة يستخدم فقط:

  • /proc/self/pagemap مع PFNs حقيقية (داخل مساحة الاسم CAP_SYS_ADMIN)
  • /proc/kcore (داخل مساحة الاسم CAP_SYS_RAWIO على el7)
  • /proc/kallsyms غير مُقنّع (kptr_restrict=0 أو CAP_SYSLOG)

لا شيء من هذه هو الثغرة نفسها، إنها مجرد تسهيلات تهيئة تقوم مقام تسريبات المعلومات التي لم أبنيها بعد. على el7 تحديدًا، سلسلة غير مميزة بالكامل محجوبة لأسباب هيكلية (خطأ BUG_ON في 3.10، لا CEA، لا زوج قفل مزيف ثابت في .data للنواة، بوابة PFN في pagemap) يحتوي writeup الخاص بـ el7 على التحليل الكامل واتجاهات البحث، بشكل أساسي بدائية تسريب معلومات لعنوان الرأس

ملاحظات السلامة

  • كل سلسلة هنا مُختبرة ضد مقاعد مطابقة تمامًا مع تفعيل KASLR وعشوائية منطقة الذاكرة تحت إجهاد عشوائي (إقلاعات جديدة، توقيت مهتز، مواضع صفحات عشوائية).
  • حيث يمكن أن تخسر سلسلة سباقها، تُجهض قبل لمس النواة بدلاً من السير عبر waiter نصف مزور. على مضيفات panic_on_oops=1، سير خاطئ سيسبب panic وينتج عنه جهاز ميت، لذا اعتبره إعدادًا كجزء من نموذج التهديد الخاص بك عند الاختبار
  • لا تشغّل هذا على أي مضيفات لا تملكها أو غير مصرح لك باختبارها :)

التخطيط

root@kitploit:~
el7/
  WRITEUP.md        writeup فني كامل لسلسلة el7
  ghostlock_el7.c   ملف واحد لإثبات المفهوم لكلتا النوى المُختبرتين

المراجع

  • NebuSec, IonStack part II: GhostLock — https://nebusec.ai/research/ionstack-part-2/
  • الإصلاح: 3bfdc63936dd ("rtmutex: Use waiter::task instead of current in remove_waiter()")؛ متابعة NPD 40a25d59e85b
  • النطاق المتأثر: v2.6.39-rc1 → v7.1-rc1 (كل توزيعة منذ 2011)
تنزيل الأداة