Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-31431-detection — حزمة كشف دفاعية لـ CVE-2026-31431 (تصعيد الامتيازات المحلي AF_ALG في نواة لينكس). قواعد Sigma وFalco وauditd وKQL وEQL مرتبطة بـ MITRE ATT&CK T1068/T1611. تتضمن منطق كشف مصممًا لخطوط أنابيب القياس عن بُعد الخاصة بـ auditd وeBPF وEDR. | Kitploit
أدوات/GitHubGitHub/thrandomv/cve-2026-31431-detection
أدوات دفاعيةتحليل الثغرات الأمنيةاستخبارات التهديداتكشف التسللالاستجابة للحوادث
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

حزمة كشف دفاعية لـ CVE-2026-31431 (تصعيد الامتيازات المحلي AF_ALG في نواة لينكس). قواعد Sigma وFalco وauditd وKQL وEQL مرتبطة بـ MITRE ATT&CK T1068/T1611. تتضمن منطق كشف مصممًا لخطوط أنابيب القياس عن بُعد الخاصة بـ auditd وeBPF وEDR.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
115منذ 4 أشهرلم تتم المراجعة بعد

CVE-2026-31431 "Copy Fail" — حزمة الكشف الدفاعية

مجموعة جاهزة للإنتاج من قواعد الكشف وإرشادات الفرز لثغرة CVE-2026-31431، وهي ثغرة تصعيد صلاحيات محلية في نواة لينكس ضمن واجهة التشفير algif_aead التي كشفت عنها Theori (Xint Code Research). تستغل الثغرة تحسيناً في مكانه (in-place) لخوارزمية AEAD للسماح لمستخدم غير مميز بإجراء كتابة موجهة إلى ذاكرة التخزين المؤقت للصفحات (page cache) لأي ملف قابل للقراءة. يوفر هذا المستودع قواعد Sigma (بما في ذلك قاعدة سلسلة سلوكية)، وإعدادات auditd، وقاعدة Falco للحاويات، واستعلامات بحث KQL وElastic EQL، ودليلاً خطوة بخطوة لفرز الحوادث للمحللين. لا يحتوي على كود استغلال — محتوى دفاعي بحت لمحللي SOC ومهندسي الكشف.

يتضمن منطق كشف مصمماً لخطوط بيانات auditd وeBPF وEDR.


ملخص الثغرة

الحقلالتفاصيل
CVECVE-2026-31431
الاسم المستعارCopy Fail
المكوّننواة لينكس algif_aead (واجهة التشفير AF_ALG)
النوعتصعيد صلاحيات محلي (LPE)
CVSS7.8
الأوليةكتابة موجهة حتمية من 4 بايتات في ذاكرة التخزين المؤقت للصفحات لأي ملف قابل للقراءة
مسار التصعيدتسميم ذاكرة التخزين المؤقت لـ /etc/passwd ← getpwnam() تُرجع UID 0 ← su يمنح صلاحيات الجذر
خطر الحاوياتإذا كانت نواة المضيف غير مصححة وAF_ALG غير محظورة بواسطة seccomp، فهذه أولية للهروب من الحاوية (T1611)
التصحيحإعادة algif_aead إلى عمليات AEAD خارج المكان (out-of-place) (من المنبع)

مصفوفة تغطية الكشف


تعيين MITRE ATT&CK

  • T1068 — الاستغلال لتصعيد الصلاحيات
  • T1611 — الهروب إلى المضيف (سياق الحاويات)

إرشادات التصحيح

طبّق الإصلاح من المنبع الذي يعيد algif_aead إلى عمليات AEAD خارج المكان (out-of-place). نشرات التوزيعات:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

تخفيف مؤقت (للأنظمة غير المصححة): ضع install algif_aead /bin/false في /etc/modprobe.d/disable-algif-aead.conf، أو طبّق ملف تعريف seccomp يحظر استدعاءات socket مع AF_ALG (العائلة 38).


ملاحظات حول النتائج الإيجابية الخاطئة

المستهلكون الشرعيون الأساسيون لمقابس AF_ALG هم cryptsetup (LUKS) وfscrypt وبعض عملاء VPN المدركين لتشفير النواة. في بيئات الإنتاج، تعمل هذه العمليات حصراً تقريباً بصلاحيات الجذر، لذا فإن فلتر uid != 0 يزيل الغالبية العظمى من النشاط الحميد. سلسلة AEAD المحددة authencesn(hmac(sha256),cbc(aes)) ليس لها أي استخدام إنتاجي شرعي معروف ويمكن التعامل معها كحرجة عند ملاحظتها.


إخلاء مسؤولية

يحتوي هذا المستودع على محتوى كشف دفاعي فقط. لا يتضمن أي كود استغلال، أو نصوص برمجية لإثبات المفهوم، أو إزاحات استدعاءات النظام، أو شيلكود، ولن تتم إضافتها.

تنزيل الأداة
المرحلةالسلوك القابل للملاحظةالكشف
الأوليةمقبس AF_ALG (العائلة 38) بواسطة مستخدم غير جذرقاعدة Sigma 1 · auditd afalg_socket · Falco
الإعدادbind() مع سلسلة AEAD authencesnقاعدة Sigma 2 (كلمة مفتاحية) · auditd afalg_bind
تشغيل الاستغلالsplice() إلى واصف ملف AF_ALGauditd splice_syscall · Falco/eBPF
الحالة اللاحقةrecv() برسالة EBADMSG من عملية غير مميزةارتباط سلسلة استدعاءات النظام · auditd
التأثيرتنبيه مراقبة تكامل الملفات لـ /etc/passwd + ارتفاع الوصولمراقبة تكامل الملفات · /proc/<pid>/fd
انتقال الصلاحياتتنفيذ su بعد نشاط AF_ALGقاعدة Sigma 3 · auditd execve · سجلات PAM