Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copy-fail-fix — Per-Distro-Mitigationsskripte für CVE-2026-31431 („Copy Fail“) Linux-Kernel-LPE. | Kitploit
Tools/GitHubGitHub/bryanvine/copy-fail-fix
SchwachstellenanalyseScripting & AutomatisierungKonfigurationsprüfung
GitHubbryanvine/copy-fail-fix

copy-fail-fix

Per-Distro-Mitigationsskripte für CVE-2026-31431 („Copy Fail“) Linux-Kernel-LPE.

Repository anzeigen
110vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

copy-fail-fix

Mitigationsskripte pro Distribution für CVE-2026-31431 („Copy Fail") — eine lokale Privilegieneskalation im Linux-Kernel algif_aead, die praktisch jede seit 2017 ausgelieferte Distribution betrifft.

Jedes Skript installiert entweder einen gepatchten Kernel aus den Repos deiner Distribution (sofern verfügbar) oder, falls nicht, blacklistet es das verwundbare Kernelmodul algif_aead, sodass der Exploit-Pfad geschlossen ist, bis du auf einen gefixten Kernel neu starten kannst.

TL;DR

Wähle das Skript für deine Distribution, prüfe es und führe es als root aus.

root@kitploit:~
# Ubuntu
sudo bash scripts/ubuntu.sh

# Debian
sudo bash scripts/debian.sh

# RHEL / Rocky / AlmaLinux / CentOS Stream
sudo bash scripts/rhel.sh

# Fedora
sudo bash scripts/fedora.sh

# Arch
sudo bash scripts/arch.sh

# openSUSE Leap / Tumbleweed
sudo bash scripts/opensuse.sh

# Alpine
sudo bash scripts/alpine.sh

# Alles andere (Gentoo, NixOS, immutable Distributionen, ...)
sudo bash scripts/universal.sh

Verwende zuerst --check, wenn du eine Vorschau möchtest, die nichts verändert.

Was jedes Skript tut

Skripte pro Distribution führen diesen Algorithmus aus; universal.sh überspringt die Schritte 4–5.

  1. Sudo hochstufen. Führt sich unter sudo erneut aus, falls nicht bereits root.
  2. Distribution bestätigen. Verweigert die Ausführung auf einem nicht passenden Host, außer mit --force.
  3. uname -r auslesen.
  4. Bereits gepatcht? Wenn PATCHED_KERNEL_VERSION für deine Distribution hinterlegt ist und dein laufender Kernel mindestens diese Version hat, entfernt das Skript eine eventuell vorhandene Mitigationsdatei und beendet sich.
  5. Patch verfügbar? Fragt deinen Paketmanager. Wenn ein Kandidaten-Kernel ≥ der gepatchten Version verfügbar ist, wirst du aufgefordert (--yes zum Überspringen), ihn zu installieren. Nach der Installation startest du manuell neu.
  6. Mitigieren. Wenn noch kein gepatchter Kernel verfügbar ist (oder du abgelehnt hast), schreibt es /etc/modprobe.d/cve-2026-31431.conf mit blacklist algif_aead und install algif_aead /bin/true und verifiziert dann über einen AF_ALG-Socket-Bind-Probe, dass der Exploit-Pfad geschlossen ist.

Patch-Status

PATCHED_KERNEL_VERSION = PENDING bedeutet, dass die Maintainer noch keine gefixte Kernelversion für diese Distribution hinterlegt haben. Jede Zeile wird über einen einzeiligen PR aktualisiert.

DistributionKernel-PaketGepatchte VersionZuletzt geprüft
Ubuntu (24.04)linux-image-genericPENDING2026-05-01
Debianlinux-image-amd64PENDING2026-05-01
RHEL / Rocky / AlmakernelPENDING2026-05-01
FedorakernelPENDING2026-05-01
ArchlinuxPENDING2026-05-01
openSUSEkernel-defaultPENDING2026-05-01
Alpinelinux-ltsPENDING2026-05-01

Flags

FlagBedeutung
-y, --yesNicht-interaktiv; überspringt die Kernel-Installationsabfrage.
--forceUmgeht die Prüfung auf Distributionsabweichung.
--checkNur-Lese-Vorschau; zeigt an, was passieren würde, ändert nichts.
--undoEntfernt /etc/modprobe.d/cve-2026-31431.conf. Nach der Installation eines gepatchten Kernels verwenden.
-h, --helpNutzungsinformationen.

Manuelle Verifizierung der Mitigation

Die Skripte führen diesen Probe automatisch aus. Zur eigenen Prüfung:

root@kitploit:~
python3 - <<'PY'
import socket, errno
try:
    s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0)
    s.bind(("aead", "authencesn(hmac(sha1),cbc(aes))"))
    print("BAD: bind succeeded — host is NOT mitigated")
    s.close()
except OSError as e:
    print(f"OK: bind blocked, errno={e.errno} ({e.strerror})" if e.errno == errno.ENOENT
          else f"INCONCLUSIVE: errno={e.errno}")
PY

Ein mitigierter oder gepatchter Host gibt OK: bind blocked, errno=2 ... aus.

Rückgängig machen

Nachdem deine Distribution einen gefixten Kernel veröffentlicht hat und du darauf neu gestartet bist, entferne die Modprobe-Blacklist, damit Anwendungen, die AF_ALG aead legitim nutzen, wieder funktionieren:

root@kitploit:~
sudo bash scripts/<deine-distribution>.sh --undo

Mitwirken

Wenn deine Distribution einen gefixten Kernel veröffentlicht:

  1. Bearbeite eine Zeile in scripts/<distro>.sh — setze PATCHED_KERNEL_VERSION auf die gefixte Paketversion (im Format, das dpkg-query -W / rpm -q VERSION-RELEASE / pacman -Q zurückgibt).
  2. Aktualisiere die entsprechende Zeile in der Patch-Status-Tabelle dieser README.
  3. Eröffne einen PR mit dem Titel <distro>: fix shipped in <version>.

Haftungsausschluss

Sicherheits-Mitigationstooling. Prüfe jedes Skript, das du im Internet findest, bevor du es in sudo bash pipst. Die Maintainer übernehmen unter der MIT-Lizenz keine Haftung.

Lizenz

MIT.

Tool herunterladen