Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/parmstro/cfdr
ماسحات الثغرات الأمنيةتدقيق التكوينDevSecOps
GitHubparmstro/cfdr

cfDr

Ansible playbook لكشف ومعالجة CVE-2026-31431 (Copy Fail) - ثغرة تصعيد الامتيازات المحلية في نواة لينكس

عرض المستودع
218منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

cfDr - طبيب فشل النسخ

كشف فشل النسخ ومعالجته

مجموعة أدوار ومسرحيات Ansible لاكتشاف ومعالجة CVE-2026-31431 (فشل النسخ)، وهي ثغرة حرجة لتصعيد الامتيازات محليًا في وحدة algif_aead في نواة لينكس.

المستودع

🔗 GitHub: https://github.com/parmstro/cfDr

الاسم cfDr هو تلاعب لفظي على "طبيب فشل النسخ" - علاجك الموثوق لـ CVE-2026-31431.


جدول المحتويات

  1. فهم CVE-2026-31431
  2. المعالجات المتاحة
  3. منهجية الكشف
  4. كيف يعمل cfDr
  5. التأثير على تشفير النظام
  6. سير العمل الموصى به
  7. موارد إضافية
  8. مراقبة التصحيحات
  9. بدء سريع
  10. إعداد متقدم

فهم CVE-2026-31431

ما هو فشل النسخ؟

CVE-2026-31431 (CVSS 7.8) هو خلل منطقي في واجهة مأخذ AEAD في نواة لينكس (AF_ALG) تم اكتشافه في عام 2026. تسمح الثغرة لأي مستخدم محلي غير مميز بتصعيد امتيازاته إلى صلاحيات الجذر في ثوانٍ.

التفاصيل الفنية

  • المكوّن المتأثر: وحدة نواة algif_aead (واجهة تشفير AF_ALG)
  • نوع الثغرة: خلل منطقي في معالجة عمليات النسخ
  • ناقل الهجوم: محلي
  • الامتيازات المطلوبة: لا شيء (مستخدم غير مميز)
  • تفاعل المستخدم: لا شيء
  • التأثير: اختراق كامل للنظام (وصول الجذر)

الأنظمة المتأثرة

إصدارات النواة: نواة لينكس >= 4.10 (صدرت عام 2017)

التوزيعات المتأثرة:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (و Stream)
  • Fedora (جميع الإصدارات المدعومة حاليًا)
  • Ubuntu 17.04 والإصدارات الأحدث
  • Debian 9 (Stretch) والإصدارات الأحدث
  • SUSE Linux Enterprise 12, 15

ملاحظة: أي توزيعة لينكس بنواة 4.10 أو أحدث معرضة للخطر.

لماذا هذا مهم؟

هذه الثغرة خطيرة بشكل خاص للأسباب التالية:

  1. لا تتطلب امتيازات - يمكن لأي حساب مستخدم استغلالها
  2. تصعيد فوري - وصول الجذر في ثوانٍ
  3. تأثير واسع النطاق - تؤثر على أكثر من 7 سنوات من إصدارات النواة
  4. تنفيذ محلي - لا حاجة لوصول عن بُعد، لكن المهاجمين الذين يحصلون على موطئ قدم أولي يمكنهم التصعيد فورًا
  5. استغلال نشط - توجد أدوات استغلال عامة

التأثير في العالم الحقيقي

بمجرد حصول المهاجم على أي شكل من أشكال الوصول المحلي (SSH، قشرة ويب، هروب حاوية، إلخ)، يمكنه:

  • الحصول على سيطرة كاملة على النظام
  • تثبيت أبواب خلفية دائمة
  • الوصول إلى البيانات الحساسة
  • التنقل إلى أنظمة أخرى على الشبكة
  • نشر برامج الفدية أو عمال تعدين العملات المشفرة

المعالجات المتاحة

أثناء انتظار تصحيحات النواة المقدمة من الموردين، تتوفر عدة استراتيجيات تخفيف. cfDr ينفذها جميعًا، مع توصيات ذكية بناءً على تكوين نظامك.

فهم مستويات الحماية

ليست جميع المعالجات متساوية. إليك ما تحتاج معرفته:

الطريقةهل يمكن للجذر تجاوزها؟التغطيةدعم Enterprise Linux
قائمة الحظر للوحدات✅ نعم (عبر insmod)يمنع تحميل modprobeجميع الإصدارات
سياسة SELinux❌ لا (طبقة LSM)النطاقات المكوّنة فقطجميع الإصدارات (افتراضي)
seccomp في systemd❌ لا (مرشح استدعاءات النظام)الخدمات المكوّنة فقطجميع الإصدارات
eBPF LSM❌ لا (طبقة LSM)على مستوى النظام (إذا تم تكوينه)RHEL 9+، Fedora 34+

النهج الموصى به: الدفاع المتعمق

التوصية الافتراضية لـ cfDr: الخيار 3 (قائمة حظر الوحدات + SELinux)

يوفر هذا طبقتين حماية مستقلتين:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### لماذا لا تكفي القائمة السوداء للوحدات وحدها

يمكن للمهاجم العازم الذي يمتلك صلاحيات الجذر (root) تجاوز القائمة السوداء للوحدات:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

ومع ذلك، هذا مقبول للأسباب التالية:

  1. الثغرة تستهدف تصعيد الامتيازات (من مستخدم غير مميز → الجذر)
  2. إذا كان المهاجم يمتلك صلاحيات الجذر بالفعل، يمكنه الاستغلال مباشرة دون تحميل الوحدة
  3. القائمة السوداء للوحدات تحمي من ناقل الهجوم الأساسي

استراتيجية الحماية الكاملة

للحصول على حماية كاملة غير قابلة للتجاوز، تحتاج إلى:

القائمة السوداء للوحدات + واحد على الأقل من:

  • سياسة SELinux (موصى بها لأنظمة Enterprise Linux)
  • مرشحات systemd seccomp (حماية لكل خدمة)
  • برنامج eBPF LSM (RHEL 9+ فقط، على مستوى النظام)

مرجع أعلام التخفيف

يستخدم cfDr أعلامًا بتاتية لتمكين تخفيفات متعددة:

قيمة العلمالتخفيفات المفعّلةحالة الاستخدام
1القائمة السوداء للوحدات فقطحماية دنيا، أنظمة بدون SELinux
2SELinux فقطبيئات SELinux فقط
3القائمة السوداء للوحدات + SELinuxالافتراضي الموصى به
5القائمة السوداء للوحدات + seccompأنظمة غير SELinux مع تقوية الخدمات
7القائمة السوداء للوحدات + SELinux + seccompحماية معززة
15جميع التخفيفاتأقصى حماية (RHEL 9+ فقط)

حساب الأعلام: 1 (قائمة سوداء) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = المجموع

فجوات التغطية التي يجب الانتباه إليها

حماية SELinux:

  • تغطي فقط النطاقات المحددة في السياسة: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • العمليات التي تعمل في نطاقات SELinux أخرى قد لا تكون محمية
  • عمليًا، يغطي user_t و unconfined_t الغالبية العظمى من سيناريوهات الهجوم

حماية systemd seccomp:

  • تحمي فقط الخدمات المكوّنة صراحةً
  • التكوين الافتراضي يغطي: httpd, nginx, postgresql, mariadb, redis, memcached
  • العمليات خارج هذه الخدمات غير محمية

حماية eBPF LSM:

  • تتطلب نواة 5.7+ (RHEL 9, Fedora 34+)
  • التعقيد يتطلب خبرة لتنفيذها بشكل صحيح
  • يمكن أن توفر حماية شاملة على مستوى النظام إذا تم تكوينها بشكل صحيح

منهجية الكشف

كيف يكتشف cfDr الثغرة

يجري cfDr تقييمًا شاملًا عبر أبعاد متعددة:

1. فحص إصدار النواة```bash

uname -r

- يحدد ما إذا كان إصدار النواة >= 4.10 (النطاق المعرض للخطر)
- يحدد إصدار النواة والتوزيعة

#### 2. التحقق من توفر الوحدة```bash
modinfo algif_aead
  • يتحقق من وجود وحدة algif_aead في النواة
  • يفحص موقع الوحدة وبياناتها الوصفية

3. حالة تحميل الوحدة```bash

lsmod | grep algif_aead

- يحدد ما إذا كانت الوحدة محمّلة حاليًا
- **حرج**: الوحدة المحمّلة = قابلة للاستغلال بنشاط

#### 4. كشف المقبس النشط```bash
lsof -U | grep AF_ALG
  • يحدد مآخذ AF_ALG النشطة
  • يشير إلى احتمالية استغلال نشط

5. كشف التخفيفات الحالية

قائمة حظر الوحدات (Module Blacklist):```bash grep -E "blacklist algif_aead|install algif_aead" /etc/modprobe.d/*.conf

**سياسة SELinux**:```bash
semodule -l | grep cve_2026_31431_af_alg_deny

systemd seccomp:```bash systemctl show | grep RestrictAddressFamilies

#### 6. تحديد الحالة الفئوية

يقوم cfDr بتصنيف كل مضيف إلى إحدى هذه الحالات:

| الحالة | الشرط | الإجراء المطلوب |
|--------|-----------|-----------------|
| **قابل للاستغلال - الوحدة محمّلة** | النواة >= 4.10، الوحدة موجودة ومحمّلة | **فوري** - قابل للاستغلال بنشاط |
| **قابل للاستغلال - الوحدة موجودة** | النواة >= 4.10، الوحدة موجودة وغير محمّلة | **عالي** - يمكن تحميلها واستغلالها |
| **مخفف - الوحدة مدرجة في القائمة السوداء** | تم اكتشاف القائمة السوداء | **منخفض** - راقب، طبّق طبقات إضافية |
| **محمي - دفاع متعمق** | القائمة السوداء + SELinux/seccomp/eBPF | **لا شيء** - محمي بالكامل |
| **غير قابل للاستغلال - نواة قديمة** | النواة < 4.10 | **لا شيء** - يسبق الثغرة الأمنية |
| **غير قابل للاستغلال - لا توجد وحدة** | وحدة algif_aead غير موجودة في النواة | **لا شيء** - الوحدة غير متوفرة |

### مخرجات التقييم
تنزيل الأداة