Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-40019-POC — Una prueba de concepto para CVE-2025-40019 | Kitploit
Herramientas/GitHubGitHub/0xatharv/cve-2025-40019-poc
Forensia de MemoriaAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHub0xatharv/cve-2025-40019-poc

CVE-2025-40019-POC

Una prueba de concepto para CVE-2025-40019

Ver Repositorio
4hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

prueba de concepto para CVE-2025-40019

CVE-2025-40019 es el mecanismo de Vector de Inicialización Sal-Sector Cifrado (crypto/essiv.c) que tiene una validación insuficiente de la longitud de los Datos de Autenticación Asociados (AAD) en relación con el tamaño del Vector de Inicialización (IV), lo que provoca un acceso a memoria fuera de los límites. El código proporcionado en este repositorio es solo un desencadenante del error, pero este error es fácilmente explotable.

Entrada de KernelCTF

Me topé con este error en la hoja de cálculo de kernelctf aquí. Como no había ningún blogpost o prueba de concepto asociado con este error, decidí explorar el subsistema criptográfico del kernel de Linux para descubrir qué causó el problema.

img

Antecedentes: Teoría del Cifrado de Disco y ESSIV

Para entender la necesidad de ESSIV, debemos observar cómo se almacenan los datos en el disco. El cifrado de disco (como LUKS o dm-crypt) normalmente opera en sectores. Cada sector debe cifrarse de forma independiente para que leer un sector no requiera leer todo el disco.

El Ataque de Marca de Agua

En el modo CBC (Cipher Block Chaining) estándar, se requiere un Vector de Inicialización (IV) para cada operación de cifrado. Las implementaciones tempranas de cifrado de disco usaban el Número de Sector como el IV.

Sin embargo, debido a que los números de sector son predecibles, un atacante puede realizar un "ataque de marca de agua". Al escribir datos especialmente diseñados en un sector conocido, el atacante puede observar patrones en el texto cifrado que revelan la presencia de archivos específicos, eludiendo efectivamente la confidencialidad del cifrado.

La Solución ESSIV

ESSIV (Encrypted Salt-Sector Initialization Vector) fue diseñado para hacer que el IV sea impredecible. Funciona de la siguiente manera:

  1. Aplica hash a la clave de cifrado secreta ($K$) para derivar una "Sal" ($S = H(K)$).
  2. Cifra el Número de Sector ($SN$) usando un cifrado separado con la Sal como clave ($IV = E_S(SN)$).
  3. El $IV$ resultante se usa luego para el cifrado real de los datos de ese sector.

Esto asegura que incluso si un atacante conoce el número de sector, no puede predecir el IV sin conocer la clave secreta.


Cada algoritmo, ya sea un cifrado base como AES o un envoltorio como ESSIV, implementa una estructura que el kernel usa para enrutar las llamadas:

root@kitploit:~
struct skcipher_alg {
    int (*setkey)(struct crypto_skcipher *tfm, const u8 *key, unsigned int keylen);
    int (*encrypt)(struct skcipher_request *req);
    int (*decrypt)(struct skcipher_request *req);
    // ...
    struct skcipher_alg_common co; // Contiene ivsize, chunksize, etc.
};

Causa Raíz

La vulnerabilidad es un caso clásico de asumir que los metadatos proporcionados por el usuario (la longitud de AAD) siempre satisfarán los requisitos internos de la transformación criptográfica. En la ruta "in-place" o de descifrado (!enc), el código calcula un desplazamiento: req->assoclen - crypto_aead_ivsize(tfm). Pero nunca verifica si req->assoclen < ivsize. lo que significa que este desplazamiento puede ser negativo.

root@kitploit:~
static int essiv_aead_crypt(struct aead_request *req, bool enc)
{
	struct crypto_aead *tfm = crypto_aead_reqtfm(req);
	const struct essiv_tfm_ctx *tctx = crypto_aead_ctx(tfm);
	struct essiv_aead_request_ctx *rctx = aead_request_ctx(req);
	struct aead_request *subreq = &rctx->aead_req;
	struct scatterlist *src = req->src;
	int err;

	crypto_cipher_encrypt_one(tctx->essiv_cipher, req->iv, req->iv);

	/*
	 * dm-crypt incrusta el número de sector y el IV en la región AAD, por lo que
	 * debemos copiar el IV convertido en el scatterlist correcto antes
	 * de pasarlo.
	 */
	rctx->assoc = NULL;
	if (req->src == req->dst || !enc) {
		scatterwalk_map_and_copy(req->iv, req->dst,
					 req->assoclen - crypto_aead_ivsize(tfm),    // <------- error !
					 crypto_aead_ivsize(tfm), 1);
	} else {
		u8 *iv = (u8 *)aead_request_ctx(req) + tctx->ivoffset;
		int ivsize = crypto_aead_ivsize(tfm);
		int ssize = req->assoclen - ivsize;
		struct scatterlist *sg;
		int nents;
        .
        .
        .

Observando la función scatterwalk_map_and_copy, podemos ver que simplemente hace memcpy al scatterlist sg:

root@kitploit:~
static inline void scatterwalk_map_and_copy(void *buf, struct scatterlist *sg,
					    unsigned int start,
					    unsigned int nbytes, int out)
{
	if (out)
		memcpy_to_sglist(sg, start, buf, nbytes);
	else
		memcpy_from_sglist(buf, sg, start, nbytes);
}

El Parche

El parche para este error fue muy simple: solo verifica si assoclen es menor que ivsize.

root@kitploit:~

diff --git a/crypto/essiv.c b/crypto/essiv.c
index d003b78fcd855a..a47a3eab693519 100644
--- a/crypto/essiv.c
+++ b/crypto/essiv.c
@@ -186,9 +186,14 @@ static int essiv_aead_crypt(struct aead_request *req, bool enc)
 	const struct essiv_tfm_ctx *tctx = crypto_aead_ctx(tfm);
 	struct essiv_aead_request_ctx *rctx = aead_request_ctx(req);
 	struct aead_request *subreq = &rctx->aead_req;
+	int ivsize = crypto_aead_ivsize(tfm);
+	int ssize = req->assoclen - ivsize;
 	struct scatterlist *src = req->src;
 	int err;
 
+	if (ssize < 0)
+		return -EINVAL;
+
 	crypto_cipher_encrypt_one(tctx->essiv_cipher, req->iv, req->iv);
 
 	/*
@@ -198,19 +203,12 @@ static int essiv_aead_crypt(struct aead_request *req, bool enc)
 	 */
 	rctx->assoc = NULL;
 	if (req->src == req->dst || !enc) {
-		scatterwalk_map_and_copy(req->iv, req->dst,
-					 req->assoclen - crypto_aead_ivsize(tfm),
-					 crypto_aead_ivsize(tfm), 1);
+		scatterwalk_map_and_copy(req->iv, req->dst, ssize, ivsize, 1);
 	} else {
 		u8 *iv = (u8 *)aead_request_ctx(req) + tctx->ivoffset;
-		int ivsize = crypto_aead_ivsize(tfm);
-		int ssize = req->assoclen - ivsize;
 		struct scatterlist *sg;
 		int nents;
 
-		if (ssize < 0)
-			return -EINVAL;
-
 		nents = sg_nents_for_len(req->src, ssize);
 		if (nents < 0)
 			return -EINVAL;

Caída

Cuando proporcionamos assoclen < ivsize, esto conduce a esta caída. Este error es explotable preparando objetos en el montón y colocándolos junto al scatterlist.

root@kitploit:~
root@syzkaller:/mnt/shared# ls
pwn  pwn.c
root@syzkaller:/mnt/shared# ./pwn
aad_len=8, ivsize=16
[   28.256679] BUG: kernel NULL pointer dereference, address: 000000000000000c
[   28.258348] #PF: supervisor read access in kernel mode
[   28.259377] #PF: error_code(0x0000) - not-present page
[   28.260349] PGD 0 P4D 0
[   28.260904] Oops: Oops: 0000 [#1] SMP PTI
[   28.261605] CPU: 0 UID: 0 PID: 178 Comm: pwn Not tainted 6.17.0-rc1-00082-gc0d36727bf39 #8 PREEMPT(voluntary)
[   28.263236] Hardware name: QEMU Standard PC (i440FX + PIIX, 1996), BIOS Arch Linux 1.17.0-2-2 04/01/2014
[   28.264805] RIP: 0010:memcpy_to_sglist+0x3a/0x90
[   28.265607] Code: 00 41 54 55 53 48 83 ec 20 65 48 8b 05 27 31 c6 01 48 89 44 24 18 31 c0 48 89 e7 f3 ab 45 85 ed 74 3a 89 f3 49 89 d4 48 89 e5 <41> 8b 40 0c 39 d8 73 0fb
[   28.269176] RSP: 0018:ffffc900001e7c80 EFLAGS: 00010202
[   28.270229] RAX: 0000000000000000 RBX: 00000000ffffffb8 RCX: 0000000000000000
[   28.271392] RDX: ffff8881027a4930 RSI: 00000000fffffff8 RDI: ffff888102b3f820
[   28.272514] RBP: ffffc900001e7c80 R08: 0000000000000000 R09: 0000000000000000
[   28.273681] R10: 0000000000000011 R11: 0000000000000081 R12: ffff8881027a4930
[   28.274997] R13: 0000000000000010 R14: ffff888102b3fa90 R15: ffff888102b3f820
[   28.276423] FS:  00007fb27ef28540(0000) GS:ffff8881b8986000(0000) knlGS:0000000000000000
[   28.277835] CS:  0010 DS: 0000 ES: 0000 CR0: 0000000080050033
[   28.278831] CR2: 000000000000000c CR3: 000000010298e000 CR4: 00000000000006f0
[   28.280253] Call Trace:
[   28.280723]  <TASK>
[   28.281147]  essiv_aead_crypt+0x6d/0x230
[   28.281845]  aead_recvmsg+0x442/0x500
[   28.282630]  sock_recvmsg_nosec+0x57/0x80
[   28.283493]  sock_read_iter+0x7a/0xc0
[   28.284209]  vfs_read+0x14c/0x1e0
[   28.284811]  ksys_read+0x74/0xc0
[   28.285368]  do_syscall_64+0xca/0x1c0
[   28.286120]  entry_SYSCALL_64_after_hwframe+0x77/0x7f
[   28.287068] RIP: 0033:0x7fb27ee3e46e
[   28.287675] Code: c0 e9 b6 fe ff ff 50 48 8d 3d ce 07 0b 00 e8 69 01 02 00 66 0f 1f 84 00 00 00 00 00 64 8b 04 25 18 00 00 00 85 c0 75 14 0f 05 <48> 3d 00 f0 ff ff 77 5a8
[   28.290739] RSP: 002b:00007ffcc5ad39a8 EFLAGS: 00000246 ORIG_RAX: 0000000000000000
[   28.292152] RAX: ffffffffffffffda RBX: 0000000000000000 RCX: 00007fb27ee3e46e
[   28.293253] RDX: 0000000000000040 RSI: 00007ffcc5ad3a60 RDI: 0000000000000004
[   28.294356] RBP: 00007ffcc5ad3ba0 R08: 0000000000000000 R09: 00007ffcc5ad3887
[   28.295495] R10: fffffffffffffd8d R11: 0000000000000246 R12: 000055995fbd3150
[   28.296693] R13: 0000000000000000 R14: 0000000000000000 R15: 0000000000000000
[   28.297842]  </TASK>
[   28.298208] Modules linked in:
[   28.298966] CR2: 000000000000000c
[   28.299630] ---[ end trace 0000000000000000 ]---
[   28.300389] RIP: 0010:memcpy_to_sglist+0x3a/0x90
[   28.301266] Code: 00 41 54 55 53 48 83 ec 20 65 48 8b 05 27 31 c6 01 48 89 44 24 18 31 c0 48 89 e7 f3 ab 45 85 ed 74 3a 89 f3 49 89 d4 48 89 e5 <41> 8b 40 0c 39 d8 73 0fb
[   28.304232] RSP: 0018:ffffc900001e7c80 EFLAGS: 00010202
[   28.305035] RAX: 0000000000000000 RBX: 00000000ffffffb8 RCX: 0000000000000000
[   28.306210] RDX: ffff8881027a4930 RSI: 00000000fffffff8 RDI: ffff888102b3f820
[   28.307396] RBP: ffffc900001e7c80 R08: 0000000000000000 R09: 0000000000000000
[   28.308668] R10: 0000000000000011 R11: 0000000000000081 R12: ffff8881027a4930
[   28.309798] R13: 0000000000000010 R14: ffff888102b3fa90 R15: ffff888102b3f820
[   28.310996] FS:  00007fb27ef28540(0000) GS:ffff8881b8986000(0000) knlGS:0000000000000000
[   28.312321] CS:  0010 DS: 0000 ES: 0000 CR0: 0000000080050033
[   28.313229] CR2: 000000000000000c CR3: 000000010298e000 CR4: 00000000000006f0
Killed
Descargar herramienta