Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DirtyAH6 — PoC en Python para CVE-2026-80844: corrupción de skb en IPv6 AH6 y descifrado ESP-in-UDP para sobrescribir /etc/pam.d/su y escalar a root en Linux. | Kitploit
Herramientas/GitHubGitHub/manizada/dirtyah6
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Binarios
GitHubmanizada/dirtyah6

DirtyAH6

PoC en Python para CVE-2026-80844: corrupción de skb en IPv6 AH6 y descifrado ESP-in-UDP para sobrescribir /etc/pam.d/su y escalar a root en Linux.

Ver Repositorio
hace 13h 17mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DirtyAH6 (CVE-2026-80844)

Writeup

[!WARNING] El PoC se proporciona únicamente para ayudar a defensores, mantenedores y equipos de seguridad autorizados a validar parches, mitigaciones, detecciones y exposición en sistemas que poseen o que están explícitamente autorizados a probar.

Usted es el único responsable de garantizar que su uso de este material sea lícito, autorizado, controlado y realizado en un entorno de prueba aislado.

[!WARNING] Este PoC es destructivo. Modifica /etc/pam.d/su sin ningún tipo de reversión. Una sobrescritura mal ubicada puede corromper memoria del kernel no relacionada y colgar/bloquear la máquina.

Ejecútelo solo en una VM desechable/host de un solo uso.

El PoC:

  1. entra en un espacio de nombres privado de usuario/red, construye rutas veth, IOAM6, netem, AH6 y ESP-in-UDP y encola skbs ESP respaldados por archivo provenientes de /etc/pam.d/su

  2. envía una cabecera de enrutamiento IPv6 malformada cuyo segments_left excede su recuento de direcciones, haciendo que AH6 corrompa un skb objetivo cercano

  3. utiliza los metadatos del skb corrompido para hacer que ESP descifre bytes elegidos dentro de la página PAM respaldada por archivo, y

  4. ejecuta su - root después de que pam_rootok.so se haya convertido en pam_permit.so.

El PoC asume y tiene como objetivo x86-64 para mantener las cosas simples. En teoría, el bug no debería ser específico de arquitectura.

Requisitos

Enumerando exhaustivamente por completitud:

  • Fedora 43 con 7.1.3-100.fc43.x86_64, o Ubuntu 24.04 con 6.8.0-134-generic (puede intentar eliminar estas comprobaciones, pero otras distros/versiones de kernel pueden requerir personalización/ajuste por objetivo)
  • Una cuenta ordinaria no root y el diseño esperado y sin modificar de /etc/pam.d/su
  • Creación de espacio de nombres de usuario/red sin privilegios con CAP_NET_ADMIN y CAP_NET_RAW dentro de ese espacio de nombres
  • Soporte del kernel para IPv6 AH/XFRM con HMAC-SHA256, AES-CBC ESP-in-UDP, IOAM6 LWT, sch_netem y veth
  • Cosas varias de espacio de usuario (que las distros probadas en el alcance deberían tener mayormente por defecto): Python 3.10+, gcc, openssl, ip, tc, unshare, nsenter, su, , , , , , , , , , , , , y , además de y el perfil cargado si se deniega directo

Fedora funcionó mejor con 16 vCPUs/32 GB de RAM; Ubuntu con 29 vCPUs/8 GB de RAM -- otras combinaciones podrían funcionar (especialmente diferentes cantidades de vCPU). El PoC funciona razonablemente con una variedad de otras combinaciones de vCPU/RAM, pero los resultados pueden variar.

Ejecútelo como un usuario sin privilegios con una entrada en passwd.

Uso

root@kitploit:~
python3 dirtyah6_root_repro.py
Descargar herramienta
bash
env
sh
sleep
awk
seq
grep
kill
cat
sed
rm
dd
od
tr
aa-exec
trinity
unshare -Urn