Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
afalg-check — Utilidad para Linux que verifica la disponibilidad de `AF_ALG`/`algif_aead` y ayuda a evaluar el riesgo por `CVE-2026-31431`. | Kitploit
Herramientas/GitHubGitHub/itsystem/afalg-check
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónCriptografíaInteligencia de Amenazas
GitHubitsystem/afalg-check

afalg-check

Utilidad para Linux que verifica la disponibilidad de `AF_ALG`/`algif_aead` y ayuda a evaluar el riesgo por `CVE-2026-31431`.

Ver Repositorio
14hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Itsumma AF_ALG Check

Utilidad de diagnóstico para Linux que comprueba:

  • la disponibilidad de AF_ALG / algif_aead y ayuda a evaluar el riesgo de CVE-2026-31431 (copy-fail);
  • la presencia de superficie de ataque para la clase de vulnerabilidades Dirty Frag (cadena xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) por componentes esp4, esp6, rxrpc e imprime la mitigación.

La herramienta está destinada a la verificación defensiva y no es un exploit.

Características

  • realiza una prueba en runtime de para ;
socket + bind
AF_ALG AEAD
  • analiza los componentes del kernel a través de /proc/modules, modules.builtin, modules.builtin.modinfo;
  • intenta determinar la presencia del backport-fix del vendor mediante changelog (rpm/Debian changelog);
  • muestra los procesos que mantienen sockets AF_ALG (/proc/*/fd, best effort);
  • imprime recomendaciones de mitigación para diferentes familias de distribuciones.
  • Adicionalmente para Dirty Frag:

    • comprueba la presencia de esp4, esp6, rxrpc (loaded / built-in / unknown);
    • realiza pruebas en runtime de socket(AF_NETLINK, NETLINK_XFRM) y socket(AF_RXRPC) sin modificar la configuración del sistema;
    • imprime la mitigación de emergencia (desactivación de la carga de módulos + intento de descarga), si los componentes están presentes.

    Requisitos

    • Linux;
    • Go 1.24+;
    • para un escaneo completo de /proc/*/fd es mejor ejecutarlo como root.

    Compilación

    El entrypoint se encuentra en la raíz del proyecto, la compilación se realiza desde la raíz:

    root@kitploit:~
    go build -o itsumma-afalg-check .
    

    Ejecución

    root@kitploit:~
    ./itsumma-afalg-check
    

    Qué muestra la utilidad

    Al iniciar:

    Itsumma Security Check — AF_ALG / CVE-2026-31431

    Después:

    • resultado de la prueba en runtime de AF_ALG (socket + bind);
    • versión del kernel y disponibilidad de modules.builtin;
    • estado de af_alg y algif_aead (loaded / built-in / unknown);
    • evaluación final de CVE-2026-31431 (incluyendo el intento de determinar el backport del vendor);
    • lista de procesos actuales con sockets AF_ALG (si se encuentran);
    • comandos paso a paso de mitigación y post-verificación después del reboot.

    Post-verificación básica después de la mitigación

    root@kitploit:~
    cat /proc/cmdline
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    modprobe -n -v algif_aead
    lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
    ./itsumma-afalg-check
    

    Para el escenario built-in, en lugar de modprobe/lsmod es útil verificar adicionalmente:

    root@kitploit:~
    dmesg | grep -i 'algif_aead\|initcall_blacklist'
    

    Dirty Frag: comando básico de mitigación

    Comando del runbook público de Dirty Frag (desactiva la carga de esp4, esp6, rxrpc e intenta descargar los módulos ya cargados).

    Si se usa IPSec / XFRM (por ejemplo, a través de strongSwan), antes de descargar los módulos se recomienda realizar un flush:

    root@kitploit:~
    sudo ip xfrm state flush
    sudo ip xfrm policy flush
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    

    Si esp4/esp6/rxrpc están compilados como built-in (visibles solo en modules.builtin), modprobe blacklist y rmmod no los desactivarán: en este caso se requiere una actualización/recompilación del kernel.

    Para strongSwan, después de instalar libcharon-extra-plugins, active kernel-libipsec:

    root@kitploit:~
    sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
    sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
    
    root@kitploit:~
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    sudo modprobe esp4 esp6 rxrpc || true
    sudo modprobe -r esp6 rxrpc
    sudo modprobe -r esp4 || true
    sudo rmmod -f esp4
    sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"
    

    Post-verificación:

    root@kitploit:~
    modprobe -n -v esp4 esp6 rxrpc
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    ./itsumma-afalg-check
    

    Importante

    • La utilidad tiene carácter diagnóstico y no sustituye la actualización del kernel del vendor.
    • La presencia de algif_aead significa superficie de ataque, pero la conclusión final depende de la versión del kernel y de los parches backport de la distribución.
    • Si la prueba en runtime de AF_ALG AEAD no pasa, en el marco de esta verificación el vector se considera no disponible.
    Descargar herramienta