
POC más portátil de copyfail LPE (CVE-2026-31431) que funciona en Alpine Linux
Esta es una versión más minimalista de Copy Fail LPE (CVE-2026-31431) que parchea los primeros bytes de /etc/passwd para que hacer su a root no requiera contraseña. Esto reduce el tamaño total del exploit original y lo hace más portátil. Distribuciones como Alpine utilizan busybox/musl en lugar de un binario su independiente y enlace glibc, por lo que el método original de parcheo binario generalmente no funciona. Quería específicamente hacer una adaptación que funcione en Alpine, pero este método debería funcionar en casi cualquier distribución con un kernel vulnerable, independientemente del formato subyacente de coreutil y la arquitectura de CPU, ya que se basa en modificar un objetivo más ubicuo. (nota: este PoC no es un escape de contenedor)
Usa la implementación en Go para un binario portátil independiente:
go build -o exp main.go
./exp

O simplemente ejecuta el script de Python como un usuario sin privilegios usando python3 exp.py y disfruta de tu shell de root.

Probado en Alpine Linux 3.20.5 con kernel 6.6.69.
El blob comprimido contiene la cadena de bytes root::0:0: que elimina la 'x' de la entrada original para root (root:x:0:0:root:/root:/bin/sh), evitando la verificación de una contraseña en /etc/shadow cuando se llama a su.
Referencias: