Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-43494-PinTheft-PoC — Proof-of-Concept für CVE-2026-43494 (PinTheft): Lokale Privilegienerweiterung im Linux-Kernel durch Ausnutzung eines RDS-Zerocopy-Referenzzählungsfehlers mit io_uring-festen Puffern, um den Seitencache einer SUID-Binärdatei zu überschreiben. | Kitploit
Tools/GitHubGitHub/letsr00t/cve-2026-43494-pintheft-poc
Privilege EscalationSchwachstellenanalyseExploitationCTFLernen & BildungBinary-ExploitationLabs & Praxis
GitHubletsr00t/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Proof-of-Concept für CVE-2026-43494 (PinTheft): Lokale Privilegienerweiterung im Linux-Kernel durch Ausnutzung eines RDS-Zerocopy-Referenzzählungsfehlers mit io_uring-festen Puffern, um den Seitencache einer SUID-Binärdatei zu überschreiben.

Repository anzeigen
14vor 1 MonatNoch nicht geprüft

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — uid 1000 zu root auf WSL2

Proof-of-Concept — uid=1000(raken) → uid=0(root) nach ./sley auf WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

Einzeldatei-Proof-of-Concept für CVE-2026-43494 (PinTheft): eine lokale Kernel-Privilegienerweiterung unter Linux, die einen RDS-Zerocopy-Referenzzähl-Bug mit io_uring Fixed Buffern verkettet, um den Page-Cache einer SUID-Root-Binärdatei zu überschreiben.

Hinweis: Dieses Repository dient ausschließlich autorisierter Sicherheitsforschung, Bildung und defensiven Tests. Das Ausführen auf Systemen, die Ihnen nicht gehören oder für die Sie keine explizite Erlaubnis haben, ist illegal und unethisch. Die Autoren übernehmen keine Haftung für Missbrauch.


Überblick

Die ursprüngliche öffentliche Forschung und der PoC wurden vom V12 Security-Team (Aaron Esau) veröffentlicht. SLEY ist eine unabhängige, kompakte Neuimplementierung mit einer gestalteten Terminal-Oberfläche für den Laboreinsatz und zum Lernen.


Funktionsweise

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. Aufklärung — Auf CPU 0 pinnen, eine lesbare SUID-Binärdatei finden (su, mount, passwd, …).
  2. io_uring-Setup — Die anonyme Seite als Fixed Buffer registrieren (FOLL_PIN-Bias ≈ 1024).
  3. Pin-Diebstahl — Fehlschlagende RDS-Zerocopy-Sendungen fluten; jeder Fehlschlag kann eine zusätzliche Referenz auf die erste gepinnte Seite verwerfen.
  4. Zurückgewinnen & Überschreiben — Unmap gibt die Seite frei; das erneute Öffnen des SUID-Ziels konkurriert mit dem Page-Cache-Reclaim; veraltete Fixed-Buffer-Metadaten erlauben das Schreiben eines winzigen x86_64-ELF-Stubs in den Cache.
  5. Privilegienerweiterung — execve der SUID-Binärdatei führt den injizierten Stub als Root aus.

Voraussetzungen

Kernel / Konfiguration

  • Angreifbarer (ungepatchter) Linux-Kernel mit dem vorhandenen RDS-Bug
  • CONFIG_RDS=y und CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y und kernel.io_uring_disabled = 0
  • rds / rds_tcp-Module geladen (oder von unprivilegierten Benutzern automatisch ladbar)
  • Kernel ≥ 6.13 für die in der öffentlichen Kette verwendete IORING_REGISTER_CLONE_BUFFERS-API
  • x86_64 für das eingebettete Shell-ELF-Payload in diesem PoC

Build-Werkzeuge

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# oder äquivalentes Header-Paket auf Ihrer Distribution

Berechtigungen

  • Ein unprivilegierter lokaler Benutzer ist auf einem angreifbaren Host ausreichend (das ist das Bedrohungsmodell)
  • Nicht auf Produktionssystemen ausführen

Gefährdungsprüfung (schreibgeschützt)

root@kitploit:~
# Gepatched? (Beispiel – an Ihre Distribution anpassen)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS verfügbar?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring aktiviert?
cat /proc/sys/kernel/io_uring_disabled  # Erwarte 0

Build

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

Statisches Linken (optional, für minimale Labor-Images):

root@kitploit:~
gcc -O2 -static -o sley sley.c

Verwendung

root@kitploit:~
./sley

Die gesamte Statusausgabe erfolgt auf stderr (ANSI-256-Farb-UI, Fortschrittsbalken, phasenweise Protokollierung). Stellen Sie sicher, dass Ihr Terminal UTF-8 und Truecolor/256-Farben für die Zeichenrahmen-UI unterstützt.

Beispielhafte Phasen:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

Erwartetes Ergebnis (angreifbarer Host)

Auf einer erfolgreich ausgenutzten Konfiguration wird die Kette abgeschlossen und an die gefundene SUID-Binärdatei mit einer überschriebenen ersten Seite übergeben – was zu einer Root-Shell führt, wenn das Wettrennen und der Kernel-Zustand zusammenpassen.

Auf gepatchten Kernen, gehärteten Hosts oder fehlendem RDS/io_uring schlägt der PoC früh fehl (kein SUID-Ziel, mmap/io_uring/socket-Fehler usw.).


Gegenmaßnahmen

Distributionsspezifische Sicherheitshinweise können zurückportierte Patches enthalten – verfolgen Sie die Kernel-Sicherheitswarteschlange Ihres Anbieters.


Projektstruktur

root@kitploit:~
.
├── README.md              # Diese Datei
├── proof-of-concept.jpg   # Screenshot: erfolgreicher LPE (uid 1000 → root)
├── sley.c                 # Einzeldatei-PoC + Terminal-UI
└── .gitignore

Referenzen

  • NVD — CVE-2026-43494
  • oss-security — PinTheft Diskussion
  • Kernel-Fix-Commit

Rechtliches

Diese Software wird wie besehen für Forschung und Bildung bereitgestellt. Sie sind dafür verantwortlich, geltende Gesetze einzuhalten und vor dem Testen eines Systems, das Ihnen nicht gehört, eine schriftliche Genehmigung einzuholen.


Lizenz

MIT — siehe Repository-Lizenzdatei, falls vorhanden. Verwenden Sie es verantwortungsvoll.

Tool herunterladen
ElementDetail
CVECVE-2026-43494
Öffentlicher NamePinTheft
Komponentenet/rds — Zerocopy-Sendepfad (rds_message_zcopy_from_user)
PrimitivDoppeltes put_page() bei fehlgeschlagenem Page-Pin → Stehlen von FOLL_PIN-Referenzen
Bewaffnungio_uring Fixed Buffer + fehlgeschlagenes RDS-Zerocopy → Page-Cache-UAF-Schreibzugriff
AuswirkungLokaler Root auf angreifbaren Konfigurationen
Upstream-Fixe17492979319
MaßnahmeHinweise
Kernel patchenStabilen Fix mit Commit e17492979319 anwenden
RDS deaktivierenmodprobe -r rds_tcp rds (und Autoload blockieren) falls nicht benötigt
io_uring einschränkenkernel.io_uring_disabled=1 oder 2 via sysctl
MinimalrechteNicht benötigte SUID-Binärdateien entfernen; Container mit gehärteten Profilen verwenden
ÜberwachenAlarmieren bei gehäuften RDS-Zerocopy-Fehlschlägen und io_uring-Buffer-Registrierungsmustern