Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-43494-PinTheft-PoC — Proof-of-Concept für CVE-2026-43494 (PinTheft): Linux LPE mittels RDS-Zerocopy-Refcount-Fehler + io_uring feste Puffer → SUID-Seitencache-Überschreiben. Nur für autorisierte Forschung. | Kitploit
Tools/GitHubGitHub/tanzz1337/cve-2026-43494-pintheft-poc
Privilege EscalationSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHubtanzz1337/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

Proof-of-Concept für CVE-2026-43494 (PinTheft): Linux LPE mittels RDS-Zerocopy-Refcount-Fehler + io_uring feste Puffer → SUID-Seitencache-Überschreiben. Nur für autorisierte Forschung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
84vor 3 MonatenNoch nicht geprüft

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — uid 1000 to root on WSL2

Proof of Concept — uid=1000(raken) → uid=0(root) nach ./sley auf WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

Einzeldatei-Proof-of-Concept für CVE-2026-43494 (PinTheft): eine Linux-Kernel-Lokale-Privilegieneskalation, die einen RDS-Zerocopy-Referenzzählfehler mit io_uring-fixed-Buffern verkettet, um den Seitenpuffer einer SUID‑root-Binärdatei zu überschreiben.

Haftungsausschluss: Dieses Repository dient ausschließlich autorisierter Sicherheitsforschung, Bildung und defensiven Tests. Das Ausführen gegen Systeme, die Sie nicht besitzen oder für die Sie keine explizite Erlaubnis zum Testen haben, ist illegal und unethisch. Die Autoren übernehmen keine Haftung für Missbrauch.


Übersicht

Die ursprüngliche öffentliche Forschung und der PoC wurden vom V12 Security-Team (Aaron Esau) veröffentlicht. SLEY ist eine unabhängige, kompakte Neuimplementierung mit einer gestalteten Terminal-Benutzeroberfläche für den Einsatz im Labor und zum Lernen.


Funktionsweise

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. Aufklärung — Auf CPU 0 festlegen, eine lesbare SUID-Binärdatei finden (su, mount, passwd, …).
  2. io_uring-Einrichtung — Die anonyme Seite als fixed buffer registrieren (FOLL_PIN-Bias ≈ 1024).
  3. Pin-Diebstahl — Fehlschlagende RDS-Zerocopy-Sendungen überfluten; jeder Fehlschlag kann eine zusätzliche Referenz auf der ersten gepinnten Seite fallen lassen.
  4. Wiederherstellen & Überschreiben — Unmap gibt die Seite frei; das erneute Öffnen des SUID-Ziels konkurriert mit der Page-Cache-Wiederherstellung; veraltete Fixed-Buffer-Metadaten ermöglichen das Schreiben eines kleinen x86_64-ELF-Stubs in den Cache.
  5. Privilegieneskalation — execve der SUID-Binärdatei führt den injizierten Stub als root aus.

Voraussetzungen

Kernel / Konfiguration

  • Verwundbarer (ungepatchter) Linux-Kernel mit dem RDS-Fehler
  • CONFIG_RDS=y und CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y und kernel.io_uring_disabled = 0
  • rds‑/rds_tcp-Module geladen (oder von unprivilegierten Benutzern automatisch ladbar)
  • Kernel ≥ 6.13 für die von der öffentlichen Kette verwendete IORING_REGISTER_CLONE_BUFFERS-API
  • x86_64 für das eingebettete Shell-ELF-Payload in diesem PoC

Build-Werkzeuge

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

Berechtigungen

  • Unprivilegierter lokaler Benutzer ist auf einem verwundbaren Host ausreichend (das ist das Bedrohungsmodell)
  • Führen Sie es nicht auf Produktionssystemen aus

Gefährdungsprüfung (schreibgeschützt)

root@kitploit:~
# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

Erstellung

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

Statisches Linken (optional, für minimale Labor-Images):

root@kitploit:~
gcc -O2 -static -o sley sley.c

Verwendung

root@kitploit:~
./sley

Die gesamte Statusausgabe erfolgt über stderr (ANSI-256-Farb-UI, Fortschrittsbalken, phasenweise Protokollierung). Stellen Sie sicher, dass Ihr Terminal UTF-8 und Truecolor/256 Farben für die zeichnende UI unterstützt.

Beispielhafte Phasen:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

Erwartetes Ergebnis (verwundbarer Host)

Bei einer erfolgreich ausgenutzten Konfiguration schließt die Kette ab und übergibt an die gefundene SUID-Binärdatei mit einer überschriebenen ersten Seite – was zu einer Root-Shell führt, wenn der Wettlauf und der Kernel-Zustand übereinstimmen.

Auf gepatchten Kernen, gehärteten Hosts oder bei fehlendem RDS/io_uring schlägt der PoC frühzeitig fehl (kein SUID-Ziel, mmap‑/io_uring‑/socket-Fehler usw.).


Gegenmaßnahmen

Distributionsspezifische Sicherheitshinweise enthalten möglicherweise zurückportierte Patches – verfolgen Sie die Kernel-Sicherheitswarteschlange Ihres Anbieters.


Projektstruktur

root@kitploit:~
.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

Referenzen

  • NVD — CVE-2026-43494
  • oss-security — PinTheft discussion
  • Kernel fix commit

Rechtliches

Diese Software wird wie besehen für Forschung und Bildung bereitgestellt. Sie sind dafür verantwortlich, geltende Gesetze einzuhalten und schriftliche Genehmigung einzuholen, bevor Sie Systeme testen, die Sie nicht besitzen.


Lizenz

MIT – siehe Repository-Lizenzdatei falls vorhanden. Verantwortungsvoll nutzen.

Tool herunterladen
ElementDetail
CVECVE-2026-43494
Öffentlicher NamePinTheft
Komponentenet/rds — Zerocopy-Sendepfad (rds_message_zcopy_from_user)
PrimitivDoppeltes put_page(), wenn Page-Pin fehlschlägt → FOLL_PIN-Referenzen stehlen
Ausnutzungio_uring-fixed-Buffer + fehlschlagender RDS-Zerocopy → Page-Cache-UAF-Schreibzugriff
AuswirkungLokaler Root auf verwundbaren Konfigurationen
Upstream-Fixe17492979319
MaßnahmeAnmerkungen
Kernel patchenStabilen Fix mit Commit e17492979319 anwenden
RDS deaktivierenmodprobe -r rds_tcp rds (und Autoload blockieren) falls nicht benötigt
io_uring einschränkenkernel.io_uring_disabled=1 oder 2 via sysctl
MinimalprinzipNicht benötigte SUID-Binärdateien entfernen; Container mit gehärteten Profilen verwenden
ÜberwachenBei Anhäufung von RDS-Zerocopy-Fehlschlägen + io_uring-Pufferregistrierungsmustern alarmieren