Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
copy-fail-CVE-2026-31431-detection-probe — أداة كشف آمنة لثغرة CVE-2026-31431 "Copy Fail" وCVE-2026-43284 "Dirty Frag" — تصعيد صلاحيات محلي في وحدة algif_aead في نواة لينكس يؤثر على جميع التوزيعات الرئيسية منذ 2017. | Kitploit
أدوات/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
تصعيد الامتيازاتماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالتدقيق التكوينDevSecOpsاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
موارد منسقة
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

أداة كشف آمنة لثغرة CVE-2026-31431 "Copy Fail" وCVE-2026-43284 "Dirty Frag" — تصعيد صلاحيات محلي في وحدة algif_aead في نواة لينكس يؤثر على جميع التوزيعات الرئيسية منذ 2017.

عرض المستودع
10213منذ 4 أشهرلم تتم المراجعة بعد

مجموعة فحوصات LPE لنواة لينكس — Copy Fail و Dirty Frag

License: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS Shell

أدوات كشف آمنة لعائلتين مرتبطتين من ثغرات تصعيد الامتيازات المحلية في نواة لينكس — Copy Fail (CVE-2026-31431) وDirty Frag (CVE-2026-43284 / CVE-2026-43500) — وكلتاهما تؤثران على جميع التوزيعات الرئيسية منذ 2017، وكلتاهما قابلة للاستغلال من قِبَل أي مستخدم محلي غير مميز، وكلتاهما تتطلبان تخفيفات مستقلة.

لا تفتح أدوات الفحص هذه أي مقابس (sockets) ولا تنفذ أي عمليات تشفير أو شبكة. يعتمد الكشف فقط على إصدار النواة، وبيانات حزم التوزيعة، وحالة الوحدات، وعلامات التخفيف النشطة — وكلها قابلة للقراءة للجميع دون sudo.


⚠️ مهم: ثغرتان منفصلتان

Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
الوحداتalgif_aeadesp4, esp6, rxrpc
أُدخلتأغسطس 2017 (النواة 4.14)يناير 2017 / يونيو 2023
التخفيفقائمة حظر modprobe.d لـ algif_aeadقائمة حظر modprobe.d لـ esp4/esp6/rxrpc
سكربت الفحصcve-2026-31431-check.shcve-2026-43284-check.sh

تطبيق تخفيف Copy Fail لا يحمي من Dirty Frag. يجب تشغيل كلتا أداتَي الفحص وتطبيق كلا التخفيفين بشكل مستقل.


الملفات

.
├── cve-2026-31431-check.sh          Copy Fail probe (all output modes)
├── copy_fail_userparameter.conf     Zabbix agent UserParameter — Copy Fail
├── zabbix_template_copy_fail.yaml   Zabbix 6.4 template — Copy Fail
├── copy_fail_auditd.rules           auditd behavioral detection — Copy Fail
├── cve-2026-43284-check.sh          Dirty Frag probe (all output modes)
├── dirty_frag_userparameter.conf    Zabbix agent UserParameter — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Wazuh SCA compliance policy
└── ansible/
    └── copy_fall_scan.yml           Fleet-wide Ansible scan playbook

CVE-2026-31431 — Copy Fail

خلفية

يتطلب الاستغلال سلسلة استدعاءات النظام (syscall chain) هذه بالضبط:

socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← page cache fed into crypto subsystem
sendmsg / recvmsg               ← 4-byte scratch write lands in page cache

لا يلمس الفحص أيًّا من هذه الاستدعاءات. يعتمد الكشف على:

  1. نطاق إصدار النواة — الانحدار (regression) في 4.14–6.17؛ أُصلح في 6.18.22 / 6.19.12 / 6.20+
  2. إصدار حزمة التوزيعة — كشف backport من الموزّع مع عتبات إصلاح معروفة
  3. حالة الوحدة — محمّلة، أو غائبة، أو مدمجة، أو ملف .ko على القرص (قابلة للتحميل التلقائي)
  4. التخفيفات النشطة — قائمة حظر modprobe.d وعلامة initcall_blacklist في سطر أوامر النواة

بدء سريع

chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # human-readable
./cve-2026-31431-check.sh --json    # machine-readable
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # integer 0/1/2 for Zabbix item

رموز الخروج: 0 = مُصحَّح أو مُخفَّف · 1 = قابل للاستغلال · 2 = غير معروف

إصدارات الحزم المُصحَّحة

التوزيعةالإصدار المُصحَّحالاستشارة الأمنية
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10Rocky 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7نفس المرجع
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1نفس المرجع
Debian 11 (bullseye)linux 5.10.251-3DLA-4560-1
Debian 12 (bookworm)linux 6.1.170-1DSA-6243-1
Debian 13 (trixie)linux 6.12.85-1DSA-6238-1
Ubuntu 22.04 / 24.04لا نواة مُصحَّحة بعد — تخفيف عبر kmod بموجب USN-8226-1USN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1استشارة SUSE

يقارن السكربت هذه العتبات تلقائيًا ويضبط النتيجة على PATCHED عندما تبلغ الحزمة المثبّتة العتبة أو تتجاوزها.

عائلة RHEL: ملاحظة بشأن الوحدة المدمجة

في RHEL وAlmaLinux وRocky Linux ومشتقاتها، تُدمج الوحدة algif_aead في النواة. لا أثر للحل البديل عبر modprobe.d. فقط initcall_blacklist=algif_aead_init في سطر أوامر النواة هو ما يعمل. يكتشف الفحص ذلك ويحذّر صراحةً.

grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

خلفية

يجمع Dirty Frag بين خطأين في المسار السريع لفك التشفير في المكان (in-place decrypt) اكتشفهما Hyunwoo Kim (@v4bel)، وأُفصح عنهما في ~2026-05-07، بعد أسبوع واحد من Copy Fail:

  • CVE-2026-43284 — المسار السريع لـ xfrm-ESP (esp4, esp6)؛ الإصلاح الرسمي f4c50a4034e6
  • CVE-2026-43500 — المسار السريع لـ RxRPC (rxrpc)؛ الإصلاح الرسمي aa54b1d27fe0

يُرفق الاستغلال صفحات الأنابيب من ذاكرة التخزين المؤقت للصفحات الخاصة بـ /usr/bin/su كأجزاء مُصفَّحة في مخزن المقبس (socket-buffer fragments)، ثم يقود فك التشفير في المكان بمفتاح يختاره المهاجم — كاتبًا بايتات عشوائية مباشرةً في النسخة المخزَّنة مؤقتًا من ملف ثنائي setuid، دون لمس الملف على القرص.

تخفيف Copy Fail (قائمة حظر algif_aead) لا يمنع Dirty Frag.

بدء سريع

chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # human-readable
./cve-2026-43284-check.sh --json    # machine-readable
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # integer 0/1/2 for Zabbix item

يفحص السكربت esp4 وesp6 وrxrpc بشكل مستقل، ويُبلغ عن قيمتين منطقيتين منفصلتين cve_43284_safe / cve_43500_safe في مخرجات JSON.

تحذير IPsec

الوحدتان esp4 وesp6 هما تحويلا ESP في جانب النواة المستخدمَين بواسطة IPsec (strongSwan, Libreswan). حظرهما يكسر أنفاق IPsec. يكتشف الفحص الاستخدام النشط لـ IPsec عبر فحص ip xfrm state وكشف الخدمات (daemons)، ويعدّل نصيحة المعالجة وفقًا لذلك:

  • بدون IPsec: طبّق قائمة حظر modprobe.d الكاملة على الوحدات الثلاث جميعها.
  • عند استخدام IPsec: قيّد مساحات أسماء المستخدمين غير المميزة (يمنع مسار ESP؛ واحظر rxrpc أيضًا بشكل منفصل إن لم تكن بحاجته):
    # RHEL-family
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # Ubuntu / Debian
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

إصدارات الحزم المُصحَّحة

التوزيعةCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/A — rxrpc غير مضمّن في RHEL 8
RHEL / Rocky / Alma 9.xقيد الانتظارقيد الانتظار
Debian / Ubuntu / SLESقيد الانتظارقيد الانتظار

للأنظمة التي تنتظر نواة مُصحَّحة، طبّق قائمة حظر modprobe.d فورًا (مع مراعاة تحذير IPsec).

RHEL 8 / rxrpc

لا تبني AlmaLinux / RHEL 8 وحدة rxrpc إطلاقًا. يضبط الفحص تلقائيًا kernel_vuln_rxrpc=not_affected على RHEL/Rocky/Alma 8.x.


تكاملات المراقبة

Zabbix

انشر كلا الفحصَين على كل مضيف مُراقَب:

mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/
تنزيل الأداة