Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — مستودع أبحاث دفاعي لـ CVE-2026-31431، وهو ثغرة تصعيد صلاحيات محلية في نواة لينكس عبر إفساد ذاكرة التخزين المؤقت للصفحات باستخدام AF_ALG و splice() و authencesn. يتضمن تحليلاً فنياً واستراتيجيات كشف وتدابير تخفيف. | Kitploit
أدوات/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليمموارد منسقةاستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

مستودع أبحاث دفاعي لـ CVE-2026-31431، وهو ثغرة تصعيد صلاحيات محلية في نواة لينكس عبر إفساد ذاكرة التخزين المؤقت للصفحات باستخدام AF_ALG و splice() و authencesn. يتضمن تحليلاً فنياً واستراتيجيات كشف وتدابير تخفيف.

عرض المستودع
3منذ 3 أشهرلم تتم المراجعة بعد

🔴 CVE-2026-31431 — Copy Fail

تصعيد الصلاحيات المحلي في نواة لينكس (LPE) — مستودع أبحاث دفاعية


📖 مقدمة

Copy Fail (CVE-2026-31431) هي ثغرة من نوع تصعيد الصلاحيات المحلي (LPE) تؤثر على نواة لينكس من خلال تلف متحكم فيه في ذاكرة التخزين المؤقت للصفحات (page cache) عبر آليات AF_ALG و splice() و authencesn.

يهدف هذا المستودع إلى:

  • توثيق الآلية الداخلية للثغرة،
  • شرح سلسلة الاستغلال المنطقية،
  • عرض التأثيرات الدفاعية،
  • اقتراح استراتيجيات للكشف،
  • توفير إجراءات للتخفيف،
  • رفع الوعي بأمن نواة لينكس.

⚠️ هذا المشروع تعليمي بحت، دفاعي، ومخصص لأبحاث الأمن السيبراني.


📑 الفهرس

  • نظرة عامة
  • آلية الثغرة
  • سطح الهجوم
  • عرض توضيحي في المعمل
  • الكشف ومؤشرات الاختراق (IOC)
  • إجراءات التخفيف
  • الجدول الزمني
  • المراجع
  • إشعار قانوني

🧪 إطار البحث

جميع العروض التوضيحية المقدمة في هذا المستودع أُجريت في بيئات معملية معزولة ومحكومة.

لا يُسمح بأي استخدام على أنظمة طرف ثالث دون إذن صريح.


🔍 نظرة عامة


🧠 لماذا هذه الثغرة مهمة

الخاصيةالتفصيل
لا توجد حالة سباق (Race condition)استغلال حتمي
لا تعديل على القرصصعوبة الكشف
استغلال بسيط

قابلة للمقارنة مع:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • الأوليات الحديثة لتلف ذاكرة التخزين المؤقت للصفحات (Page Cache)

🧬 عرض مبسط للسلسلة

root@kitploit:~
مساحة المستخدم
    ↓
مقبس AF_ALG
    ↓
splice()
    ↓
مرجع ذاكرة التخزين المؤقت للصفحات
    ↓
كتابة في المكان (in-place) عبر authencesn
    ↓
استبدال 4 بايتات مسيطر عليه
    ↓
execve()
    ↓
تصعيد الصلاحيات

⚙️ آلية الثغرة

التسلسل الزمني التقني

root@kitploit:~
2011 → إضافة authencesn إلى النواة
2015 → AF_ALG يستقبل دعم AEAD + splice()
2017 → تحسين في المكان (in-place) في algif_aead.c
2026 → الاكتشاف والتصحيح الرسمي

🔩 المكونات المتضمنة

AF_ALG

واجهة مقبس تعرض الأوليات التشفيرية لنواة لينكس لمساحة المستخدم.

splice()

آلية تسمح بنقل الصفحات دون نسخ بين واصفات الملفات (file descriptors).

authencesn

قالب AEAD لـ IPsec ESN يستخدم المخزن المؤقت الوجهة كمساحة عمل مؤقتة.


🧨 السبب الجذري

التحسين المُقدم في algif_aead.c سمح بالتسلسل المباشر لصفحات ذاكرة التخزين المؤقت للصفحات (page cache) في قائمة الانتثار الوجهة (scatterlist destination) عبر sg_chain().

root@kitploit:~
الإدخال SGL:   AAD || النص المشفر || العلامة (ذاكرة التخزين المؤقت للصفحات)
                                     ↑
الإخراج SGL:  AAD || النص المشفر ------+

ثم يكتب authencesn مباشرة في صفحات ذاكرة التخزين المؤقت للصفحات الخاصة بالملف الهدف.


🎯 سطح الهجوم

الأوليةالتحكم
الملف الهدفأي ملف قابل للقراءة
الإزاحة (Offset)

🖥️ الأنظمة المتأثرة


🧪 عرض توضيحي (معمل فقط)

⚠️ مخصص لبيئات الاختبار المعزولة فقط.

التحقق المسبق

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

استنساخ الـ PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

التنفيذ

root@kitploit:~
python3 copy_fail_exp.py

🛡️ الكشف ومؤشرات الاختراق (IOC)

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

الكشف السلوكي

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

المراقبة الدفاعية

  • مراقبة eBPF
  • Falco
  • Wazuh
  • فحص الذاكرة عبر EDR
  • كشف الشذوذ في ذاكرة التخزين المؤقت للصفحات (Page-cache)

🛡️ التخفيف

تعطيل algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

تقييد seccomp

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ التصحيح الرسمي

التصحيح a664bf3d603d يزيل العملية الضعيفة في المكان (in-place) في algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 الجدول الزمني

التاريخالحدث
2017إدخال الثغرة
2026-03-23الإبلاغ لفريق أمن النواة
2026-04-01دمج التصحيح
2026-04-29الإفصاح العام

🔗 المراجع



📈 تحسين محركات البحث / الكلمات المفتاحية

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ إشعار قانوني

هذا المستودع مخصص حصريًا:

  • للبحث الدفاعي،
  • للمعامل المصرح بها،
  • للتعليم في مجال الأمن السيبراني،
  • لتحليل أمن لينكس.

أي استخدام غير مصرح به غير قانوني.


👤 الاعتمادات

البحث الأصلي

  • theori.io
  • مجتمع أبحاث أمن نواة لينكس

المشروع الناطق بالفرنسية

  • @Maxime288

⭐ ادعم أبحاث أمن نواة لينكس

🛡️ وعي • تخفيف • بحث دفاعي
🔁 شارك المشروع مع مجتمع الأمن السيبراني
⭐ ادعم أبحاث أمن لينكس


تنزيل الأداة
العنصرالقيمة
النوعتصعيد الصلاحيات المحلي (LPE)
التأثيرصلاحيات جذر محلية (Root)
المكوننواة لينكس
النظام الفرعيAF_ALG / authencesn
الأوليةكتابة متحكم فيها في ذاكرة التخزين المؤقت للصفحات
الشرطمستخدم غير مميز
الإخفاءملف القرص سليم
الخطورةحرجة
بايثون قياسي فقط
تأثير على الحاوياتKubernetes / VPS / الاستضافة المشتركة
نافذة واسعةنوى ضعيفة منذ 2017
مسيطر عليه عبر splice
القيمة المكتوبةحقل seqno_lo
الاستمراريةذاكرة فقط
الكشف على القرصمستحيل
التوزيعة
النواة
الحالة
Ubuntu 24.04 LTS6.17.0-1007-aws✅ ضعيف
Amazon Linux 20236.18.8-9.213✅ ضعيف
RHEL 10.16.12.0✅ ضعيف
SUSE 166.12.0✅ ضعيف
المصدرالوصف
Dirty PipeCVE-2022-0847
وثائق نواة لينكسالتوثيق الرسمي
Openwall Securityالقائمة البريدية للأمن
LWN.netتحليل نواة لينكس
توثيق AF_ALGواجهة برمجة التطبيقات التشفيرية
XFRM / IPsecالنظام الفرعي المعني