Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/malwarekid/cve-2026-31431
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónExplotación de Binarios
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Prueba de concepto de exploit para CVE-2026-31431, una vulnerabilidad de corrupción de memoria AF_ALG en el kernel de Linux. Utiliza splice para parchear /usr/bin/su en la caché de páginas, permitiendo la escalada a root sin contraseña.

Ver Repositorio
9hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CopyFail (CVE-2026-31431)

Descripción general

CopyFail es un exploit de prueba de concepto para CVE-2026-31431, que apunta a una vulnerabilidad de corrupción de memoria en la API de criptografía del kernel de Linux (AF_ALG). El exploit aprovecha la llamada al sistema splice para realizar una modificación no autorizada de la caché de páginas del binario /usr/bin/su, lo que permite una escalada a root sin contraseña.

Análisis técnico

Causa raíz

La vulnerabilidad reside en el manejo por parte del kernel de Linux de las transferencias de datos de copia cero entre sockets AF_ALG y otros descriptores de archivo mediante splice. Debido a una sincronización o verificación de límites inadecuada en la implementación de aead, los datos procesados por el motor criptográfico pueden escribirse de vuelta en la caché de páginas del archivo de origen.

Metodología del exploit

  1. Disparador de corrupción de memoria: El exploit inicializa un socket AF_ALG y utiliza sendmsg para poner en cola una carga útil maliciosa en los búferes internos del socket.
  2. Inyección en la caché de páginas: Al invocar splice para transferir datos del binario /usr/bin/su al socket AF_ALG, la vulnerabilidad provoca que el contenido del búfer del socket sobrescriba la caché de páginas del binario en memoria.
  3. Omisión de autenticación: El exploit reemplaza la lógica de autenticación de su con una carga útil ELF mínima que genera un shell root. Dado que la caché de páginas se modifica, las ejecuciones posteriores de su ejecutan el código del atacante en lugar del binario original.

Características

  • Cero dependencias: Implementación pura en Go que utiliza RawSyscall para todas las interacciones con el kernel.
  • Modificación de la caché de páginas: Manipulación directa de la caché de archivos del kernel mediante la interacción AF_ALG/splice.
  • Huella mínima: Tamaño de binario optimizado sin sobrecarga de la biblioteca estándar (sin paquetes fmt ni os).

Instalación y uso

Compilación

Compila el exploit para la arquitectura actual:

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Ejecución

Ejecuta el binario compilado:

root@kitploit:~
./CopyFail

Tras una ejecución exitosa, el binario su se modificará en memoria y se ejecutará, otorgando un shell root.

Prueba de concepto (Kali Linux)

La siguiente demostración muestra el exploit compilándose y ejecutándose en una instalación estándar de Kali Linux.

root@kitploit:~
# 1. Verificar el usuario no privilegiado actual
kali@kali:~$ whoami
kali

# 2. Compilar el exploit
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Ejecutar el exploit CopyFail
kali@kali:~$ ./CopyFail
[+] Triggering AF_ALG memory corruption...
[+] Patching /usr/bin/su in page-cache...
[+] Executing patched binary...

# 4. Éxito: Escalado a shell root
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Mitigación

Para mitigar esta vulnerabilidad, se recomiendan los siguientes pasos:

  1. Actualización del kernel: Actualizar a una versión del kernel de Linux que incluya la corrección para CVE-2026-31431.
  2. Deshabilitar AF_ALG: Si la API de criptografía basada en sockets no es necesaria, deshabilitar los módulos af_alg y relacionados:
    root@kitploit:~
    modprobe -r af_alg
    
  3. Supervisar splice: Utilizar herramientas de auditoría de seguridad (como auditd) para supervisar llamadas splice sospechosas dirigidas a binarios sensibles del sistema.

Consideraciones de seguridad

⚠️ Advertencia: Esta herramienta es únicamente para investigación de seguridad autorizada y fines educativos. La modificación de la caché de páginas es una operación volátil y puede causar inestabilidad en el sistema. El autor no asume ninguna responsabilidad por el mal uso.

Créditos

CVE-2026-31431 ("Copy Fail") fue descubierto y divulgado por el equipo de investigación de Theori.

Licencia

Este proyecto está licenciado bajo la MIT LICENSE.

Descargar herramienta