Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DirtyFrag-go — Eine Go-Implementierung von dirtyfrag (CVE-2026-43284 / CVE-2026-43500) | Kitploit
Tools/GitHubGitHub/nonameuserosint-hue/dirtyfrag-go
Privilege EscalationExploitationBinary-Exploitation
GitHubnonameuserosint-hue/dirtyfrag-go

DirtyFrag-go

Eine Go-Implementierung von dirtyfrag (CVE-2026-43284 / CVE-2026-43500)

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

dirtyfrag-go

Zwei Bugs. Eine Shell. Keine Schreibzugriffe auf die Platte.

Go-Port von dirtyfrag (CVE-2026-43284 / CVE-2026-43500).

Wie es funktioniert (tl;dr)

Die Fehlerklasse befindet sich im XFRM-Subsystem des Linux-Kernels. Wenn eine Dateiseite per splice() in eine Pipe und dann in einen ESP-verschlüsselten Socket eingefügt wird, entschlüsselt der Kernel die ESP-Nutzlast direkt an Ort und Stelle – in die Page-Cache-Seite der Quelldatei. Die Datei ist schreibgeschützt. Der Page Cache ist es nicht.

dirtyfrag verknüpft zwei unabhängige Bugs, die diese Primitive ausnutzen:

CVE-2026-43284 – ESP/XFRM-Pfad

Installiert 48 XFRM-SAs im Transportmodus über NETLINK_XFRM. Jede SA kodiert 4 Bytes Shellcode-Nutzlast im Feld seq_hi ihres ESN-Replay-Zustands. Eine vmsplice- + splice-Kette löst für jede SA die ESP-Entschlüsselung in-place aus und schreibt diese 4 Bytes in den Page-Cache-Eintrag von /usr/bin/su. 48 Trigger, 192 geschriebene Bytes, keine Race-Condition.

CVE-2026-43500 – RxRPC/rxkad-Pfad

Brute-forct 3 PCBC(fcrypt)-Sitzungsschlüssel offline, die beim Entschlüsseln die Ziel-Bytesequenzen erzeugen. Löst für jeden Schlüssel einen AF_RXRPC-Socket-Trigger aus, um den Root-Eintrag in /etc/passwd auf root::0:0 (nullok) zu patchen. su - akzeptiert danach ein leeres Passwort.

Beide Pfade laufen in einem User- und Network-Namespace (CLONE_NEWUSER | CLONE_NEWNET), um auf dem Host kein CAP_NET_ADMIN zu benötigen.

Verwendung

root@kitploit:~
go build -o dirtyfrag-go .
./dirtyfrag-go

# Force a specific path
./dirtyfrag-go --force-esp
./dirtyfrag-go --force-rxrpc

# Verbose output
./dirtyfrag-go -v

Die Binärdatei versucht zuerst den ESP-Pfad. Wenn /usr/bin/su danach nicht gepatcht ist, weicht sie auf den RxRPC-Pfad aus (bis zu 3 Wiederholungen). Bei Erfolg öffnet sie über ein frisches PTY eine Root-Shell.

Bereinigung

Der Exploit berührt nur den Page Cache. Die Binärdateien auf der Platte und /etc/passwd bleiben unberührt. Ein Neustart stellt alles wieder her. Um den Cache ohne Neustart sofort zu leeren:

root@kitploit:~
echo 1 | tee /proc/sys/vm/drop_caches

Anforderungen

  • Linux – nicht gepatchter Kernel (siehe unten)
  • Keine externen Tools oder vorgefertigten Payloads – reines Go, einzelnes statisches Binary
  • Kernelmodule: esp4, esp6 (ESP-Pfad) und/oder rxrpc (RxRPC-Pfad)

Betroffene Kernel

Alle Kernel vor den Patches:

  • CVE-2026-43284: https://lists.openwall.net/netdev/2026/05/06/112
  • CVE-2026-43500: https://lists.openwall.net/netdev/2026/05/06/114

Gegenmaßnahmen

root@kitploit:~
rmmod esp4 esp6 rxrpc
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
  > /etc/modprobe.d/dirtyfrag.conf

Im Vergleich zum Original

Die Go-Laufzeit ist von Anfang an multithreaded, daher ist unshare(CLONE_NEWUSER) nicht erlaubt. Der Go-Port führt sich selbst als Kindprozess mit gesetztem SysProcAttr.Cloneflags erneut aus, wodurch clone() aufgerufen wird, bevor die Go-Laufzeit initialisiert wird.

Referenzen

  • V4bel/dirtyfrag – ursprünglicher C-PoC
  • CVE-2026-43284 – NVD
  • CVE-2026-43500 – NVD

Danksagungen

  • V4bel – Entdeckung der Schwachstellen und ursprünglicher PoC
Tool herunterladen
C (original)Go
Externe Abhängigkeitenkeinekeine
Einzelne Dateineinnein
Statisches Binaryjaja
RxRPC-Pfadjaja
ESP-Pfadjaja
Namespace-Isolationunshare()Re-exec mit Cloneflags