
Python PoC لـ CVE-2026-80844: إفساد skb في IPv6 AH6 وفك تشفير ESP-in-UDP لاستبدال /etc/pam.d/su والتصعيد إلى root على Linux.
[!WARNING] تم توفير PoC فقط لمساعدة المدافعين والمشرفين وفرق الأمن المصرح لها على التحقق من التصحيحات والتخفيفات والكشف والتعرض على الأنظمة التي يملكونها أو المصرح لهم صراحةً باختبارها.
أنت وحدك المسؤول عن ضمان أن استخدامك لهذه المواد قانوني ومصرح به ومضبوط ويُجرى في بيئة اختبار معزولة.
[!WARNING] هذا PoC مدمّر. فهو يعدّل
/etc/pam.d/suدون أي إمكانية للتراجع. الكتابة الخاطئة قد تُفسد ذاكرة نواة غير ذات صلة وتُعلّق/تُسقط الجهاز.شغّله فقط في جهاز افتراضي قابل للتخلص منه/مضيف مؤقت.
الـ PoC:
يدخل إلى نطاق مستخدم/شبكة خاص، ويبني مسارات veth وIOAM6 وnetem وAH6 و
ESP-in-UDP ويضع في قوائم الانتظار حزم ESP skbs المدعومة بملفات مصدرها /etc/pam.d/su
يرسل ترويسة توجيه IPv6 مشوّهة يتجاوز فيها segments_left عدد عناوينها، مما يجعل AH6 يُفسد skb هدف قريب
يستخدم بيانات skb المُفسدة لجعل ESP يفك تشفير بايتات مختارة إلى صفحة PAM المدعومة بملف، و
يشغّل su - root بعد أن أصبح pam_rootok.so هو pam_permit.so.
يفترض الـ PoC ويستهدف x86-64 لإبقاء الأمور بسيطة. نظريًا، لا ينبغي أن تكون العلّة خاصة بمعمارية معينة.
سرد شامل للاكتمال:
7.1.3-100.fc43.x86_64، أو Ubuntu 24.04 مع 6.8.0-134-generic (يمكنك محاولة إزالة هذه الفحوصات، لكن التوزيعات/إصدارات النواة الأخرى قد تتطلب تخصيصًا/تهيئة لكل هدف)/etc/pam.d/suCAP_NET_ADMIN وCAP_NET_RAW داخل ذلك النطاقsch_netem وvethgcc وopenssl وip وtc وunshare وnsenter وsu و و و و و و و و و و و و و و، بالإضافة إلى وملف تعريف المحمّل إذا تم رفض المباشراختُبرت Fedora بشكل أفضل مع 16 vCPU/32 GB RAM؛ وUbuntu مع 29 vCPU/8 GB RAM -- قد تعمل توليفات أخرى (خاصة أعداد vCPU المختلفة). يؤدي الـ PoC أداءً معقولًا مع مجموعة من توليفات vCPU/RAM الأخرى، لكن النتائج قد تتفاوت.
شغّله كمستخدم غير مصرح له لديه مدخل passwd.
python3 dirtyah6_root_repro.py
bashenvshsleepawkseqgrepkillcatsedrmddodtraa-exectrinityunshare -Urn