Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copy-fail-mitigation-with-bpftrace — CVE-2026-31431, auch bekannt als Copy Fail, kann mit einer einzigen Zeile bpftrace entschärft werden. | Kitploit
Tools/GitHubGitHub/tang-yikai/copy-fail-mitigation-with-bpftrace
DefensivwerkzeugeDynamische Analyse (Sandboxing)SchwachstellenanalyseIncident Response
GitHubtang-yikai/copy-fail-mitigation-with-bpftrace

copy-fail-mitigation-with-bpftrace

CVE-2026-31431, auch bekannt als Copy Fail, kann mit einer einzigen Zeile bpftrace entschärft werden.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
21vor 5 MonatenNoch nicht geprüft
Teilen

Copy Fail 利用eBPF,一行代码修复

CVE-2026-31431, auch bekannt als Copy Fail, kann mit einem einzigen Befehl über bpftrace behoben werden, ohne dass kpatch kompiliert oder cargo verwendet werden muss

English Version|中文版本

思路

Um diese Schwachstelle auszunutzen, muss man sich an die AF_ALG-Schnittstelle binden und den Verschlüsselungsalgorithmus authencesn verwenden, was die allermeisten Programme nicht tun. Genau hier kann der Fix-Code ansetzen.

文件列表

├── kfunc.sh

├── kprobe.sh

├── tests

│   └── bind_af_alg.py

└── tracepoint.sh

为什么要这么多文件

Der Originalautor von tracepoint.sh ist @天擎智能云, dessen Originalcode auf 微信公众号 veröffentlicht wurde.

Ich habe diesen Code getestet und er funktioniert tatsächlich.

Allerdings, inspiriert von https://github.com/Jannik2099/copyfail-ebpf-mitigation, habe ich festgestellt, dass der Prozess auch dann bedingungslos beendet wird, wenn er sich lediglich an die AF_ALG-Schnittstelle bindet, ohne den Verschlüsselungsalgorithmus authencesn zu verwenden.

Die Erklärung klingt etwas blass, siehe Code.

Daher habe ich mit Hilfe von Deepseek einen Tag lang Tests durchgeführt und zwei weitere Fix-Codes verifiziert. Sie können Prozesse, die versuchen, sich an die AF_ALG-Schnittstelle zu binden und den Verschlüsselungsalgorithmus authencesn zu verwenden, protokollieren und ablehnen.

测试结果

tracepointkprobekfunc
Ubuntu 20.04✅✅❌
Rocky 8.4✅✅❌
Gentoo rolling✅✅✅

运行条件

!!没验证过!!

tracepointkprobekfunc
kernel version (minimum)4.7 (4.9+ recommended)4.15.5
bpftrace version (minimum)0.9.40.9.00.12
kernel parameters

CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_FTRACE_SYSCALLS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DEBUG_FS=y

optional:
CONFIG_BPF_JIT=y & CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y VENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF_JIT=y
CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DYNAMIC_FTRACE=y
CONFIG_DEBUG_INFO_BTF=y
CONFIG_DEBUG_INFO_BTF_MODULES=y
CONFIG_DEBUG_FS=y
Tool herunterladen