Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Copy-Fail-CVE-2026-31431 — Proof-of-Concept-Exploit für die Linux-Kernel-Sicherheitslücke CVE-2026-31431 (Copy Fail), der AF_ALG missbraucht, um setuid-root-Binärdateien im Page Cache zu korrumpieren und so eine Privilegieneskalation zu erreichen. Enthält Backup-/Wiederherstellungs- und Integritätsprüfung. | Kitploit
Tools/GitHubGitHub/mohamedkarrab/copy-fail-cve-2026-31431
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationLernen & BildungBinary-Exploitation
GitHubmohamedkarrab/copy-fail-cve-2026-31431

Copy-Fail-CVE-2026-31431

Proof-of-Concept-Exploit für die Linux-Kernel-Sicherheitslücke CVE-2026-31431 (Copy Fail), der AF_ALG missbraucht, um setuid-root-Binärdateien im Page Cache zu korrumpieren und so eine Privilegieneskalation zu erreichen. Enthält Backup-/Wiederherstellungs- und Integritätsprüfung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Copy-Fail-CVE-2026-31431

Eine Proof-of-Concept-Exploit-Reproduktion der Linux-Kernel-Schwachstelle CVE-2026-31431, auch bekannt als Copy Fail.

Danksagung an: Copy Fail

Betroffene Systeme

  • Linux-Kernel-Versionen 4.14 und neuer
  • Die meisten großen Distributionen, die von 2017 bis zur Bereitstellung des Patches veröffentlicht wurden (Ubuntu, Debian, Fedora, RHEL...)

Unterschiede zum ursprünglichen Exploit

Nicht minimierter und lesbarer Code

  • Der ursprüngliche Exploit-Code ist kompakt
  • Diese Version ist vollständig erweitert

Backup- und Wiederherstellungs-Binaries

  • Erstellt ein Backup der Ziel-Binary (z. B. /usr/bin/su)
  • Verifiziert die Integrität per Hashing
  • Stellt den ursprünglichen Zustand nach der Ausführung wieder her (im Erfolgsfall)

Proof of Concept

image

root@kitploit:~
git clone https://github.com/MohamedKarrab/Copy-Fail-CVE-2026-31431.git
cd Copy-Fail-CVE-2026-31431

# zielt standardmäßig auf /usr/bin/su
python fail.py

# oder jede setuid-root-Binary (passwd, mount, chsh, sudo, pkexec...)
python fail.py /usr/bin/passwd

Warnung

Im Falle eines Fehlschlags des Exploits kann die Ziel-Binary möglicherweise nicht in ihren ursprünglichen Zustand zurückversetzt werden. Beheben Sie dies wie folgt:

  • Starten Sie das Gerät einfach neu. Ein Neustart leert den Page Cache (der Exploit verändert die Binary nicht auf der Festplatte).

  • Alternativ stellen Sie ein sauberes /usr/bin/su (oder die ausgewählte Binary) aus einem vertrauenswürdigen Paket wieder her. Debian / Ubuntu:

root@kitploit:~
sudo apt-get install --reinstall util-linux

Fedora / RHEL:

root@kitploit:~
sudo dnf reinstall util-linux

Arch:

root@kitploit:~
sudo pacman -S util-linux

Technischer Überblick

Dieser Exploit missbraucht eine AF_ALG-AEAD-Implementierung, um beliebige 4-Byte-Blöcke in den Kernel-Page-Cache von /usr/bin/su (einer setuid-root-Binary) zu schreiben.

  • Verwendet einen unprivilegierten AF_ALG-Socket sowie manipulierte sendmsg/splice-Paare, um Daten in die AES-CBC-HMAC-Verarbeitung einzuschleusen
  • Nutzt einen Scatter/Gather-Grenzfehler aus, um entschlüsselte AAD-Bytes in der gecachten Binary zu platzieren
  • Korrumpiert den .text-Abschnitt von /usr/bin/su im Speicher, ohne die Festplatte zu berühren

Schließlich lädt die Ausführung von /usr/bin/su den vergifteten Page Cache und führt dank setuid injizierten Code als root aus.

Gegenmaßnahmen

  • Aktualisieren Sie auf gepatchte Kernel-Versionen
  • Blockieren Sie die Erstellung von AF_ALG-Sockets:
root@kitploit:~
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf
rmmod algif_aead 2>/dev/null

Haftungsausschluss

  • Dieser Code dient nur Bildungs- und Testzwecken.
  • Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung zum Testen haben.
  • Ich bin nicht verantwortlich für Missbrauch oder Schäden.

Referenzen

  • NVD - CVE-2026-31431
  • Copy Fail: 732 Bytes to Root
Tool herunterladen