
Kit de escalada de privilegios para Linux multiarquitectura con 24 exploits precompilados y compilables en tiempo de ejecución. Detecta automáticamente la versión del kernel, filtra exploits parcheados, prueba cada uno hasta obtener root.
Kit de herramientas de escalada de privilegios multiarquitectura con 24 exploits (amd64 precompilado; otras arquitecturas compiladas mediante gcc en tiempo de ejecución). Soporta amd64, arm64, 386, mips, mipsle, mips64, y mips64le. Detecta la versión del kernel, filtra exploits parcheados e intenta cada uno en orden hasta obtener root.
# run directly (no gcc needed on target if pre-compiled binaries are embedded)
./lpe-toolkit
# dry-run: show exploit plan without executing
./lpe-toolkit --dry-run
# skip specific exploits
./lpe-toolkit --skip "dirtyfrag,dirtypipe"
# execute a command once root is achieved and show its output
./lpe-toolkit -c "id"
# silent automation: suppress all output except the command result
./lpe-toolkit -q -c "whoami"
# verbose output (includes exploit stdout/stderr)
./lpe-toolkit -v
| Indicador | Descripción |
|---|---|
--dry-run | Muestra qué exploits están disponibles/saltados |
--just-build | Resuelve todos los exploits, imprime las rutas, sale (útil para empaquetado) |
--skip LISTA | Lista separada por comas de nombres de exploits a saltar |
-c, --command COMANDO | Ejecuta COMANDO como root en lugar de lanzar un shell interactivo |
-q, --quiet | Suprime los mensajes del kit; solo muestra la salida del shell root o unsuccessful in getting root |
-v, --verbose | Incluye la salida estándar/error del exploit en la salida (mutuamente excluyente con -q) |
Nota: -v y -q son mutuamente excluyentes — el kit sale con un error si ambos se especifican.
# native build (pre-compile C exploits then embed in Go binary)
make
# cross-compile for all architectures (native arch's C exploits only)
make build-all
# run directly from source (compile exploits on target at runtime)
make run-source
# clean build artifacts
make clean
Requisitos: Go 1.21+, gcc, y compiladores cruzados para las arquitecturas objetivo:
aarch64-linux-gnu-gcci686-linux-gnu-gccmips-linux-gnu-gccmipsel-linux-gnu-gccmips64-linux-gnuabi64-gccmips64el-linux-gnuabi64-gccLa bandera --just-build resuelve todos los exploits utilizables e imprime sus rutas. Úsala para verificar qué estará disponible en tiempo de ejecución.
El archivo de binario precompilado para cada versión incluye un binario Go enlazado estáticamente con exploits C incrustados. Todos los exploits están precompilados para todas las arquitecturas.
toolkit.go: Definiciones principales de exploits, análisis de versión del kernel, resolución de binarios, manejador de abuso de sudo de GTFOBins, execCommandAsRoot() para ejecución de comandos no interactiva, auxiliares de verbosidad msg()/say()main.go: Punto de entrada CLI con banderas (-c, -q, -v, --skip, --dry-run, --just-build) y manejo de señalesbuild-exploits.sh: Script de compilación cruzada para exploits Cexploits/: Archivos fuente C y binarios precompilados incrustados mediante cve_2026_41651.c: Se añadió Pack2TheRoot — cliente D-Bus puro (sin libdbus) que compite con las banderas SIMULATE/NONE de InstallFiles de PackageKit para desencadenar la ejecución de postinst con privilegios root, dejando un bash setuid-root en /var/tmp/.suid_bash
parseKernelVersion corregido: se añadió parseIntPrefix para manejar sufijos -rcN al comparar versiones del kernel
bad_epoll.c reescrito con la arquitectura correcta de J-jaeyoung: dos pares epoll, ensanchamiento de IRQ de timerfd con 3000+ esperas, oráculo de profundidad 3, átomos acquire/release en variables compartidas
Todos los exploits (incluyendo los solo-leak/PoC) ahora lanzan un shell root o ejecutan el comando solicitado
cve_2026_46333.c: Se añadió try_passwd_root() — roba un fd escribible de /etc/shadow de passwd, escribe un hash de contraseña conocido, luego lanza su -; falla a métodos solo-leak
cve_2025_38352.c: Se añadió sobrescritura de tipo dirtypipe de → → lanza
OFF_* y PIVOT* para tu kernel. Requiere /proc/kallsyms (kptr_restrict=0). Ejecutar en un kernel sin parchear — la corrección (commit a6dc643c6931, añade ep_clear_and_put) fue retroportada a muchas distribuciones incluyendo Ubuntu 22.04 HWE 6.8.| # | Nombre | Objetivo | Tipo |
|---|
| 1 | Copy Fail CVE-2026-31431 | Escritura en caché de páginas AF_ALG + splice | pre-built / compile |
| 2 | Dirty Frag CVE-2026-43284 | Escritura en caché de páginas xfrm-ESP/RxRPC | pre-built / compile |
| 3 | Fragnesia CVE-2026-46300 | Corrupción de caché de páginas espintcp splice | pre-built / compile |
| 4 | DirtyDecrypt CVE-2026-31635 | Escritura en caché de páginas rxgk | pre-built / compile |
| 5 | Fragnesia v2 | Coalescencia GRO de skb_segment | pre-built / compile |
| 6 | PinTheft | Sobreescritura de caché de páginas RDS zerocopy + io_uring | pre-built / compile |
| 7 | Dirty Pipe CVE-2022-0847 | Sobreescritura de caché de páginas de /etc/passwd | pre-built / compile |
| 8 | CIFSwitch CVE-2026-46243 | Confusión de espacio de nombres cifs.spnego + NSS | pre-built / compile |
| 9 | PwnKit CVE-2021-4034 | Escape de entorno de pkexec | pre-built / compile |
| 10 | OverlayFS CVE-2021-3493 | Escape de montaje de user-ns | pre-built / compile |
| 11 | OvFS+FUSE CVE-2023-0386 | Escape de montaje FUSE | pre-built / compile |
| 12 | Pack2TheRoot CVE-2026-41651 | Carrera de PackageKit D-Bus → setuid root | pre-built / compile |
| 13 | Polkit D-Bus CVE-2021-3560 | Carrera de accounts-daemon | pre-built / compile |
| 14 | Docker Socket | /var/run/docker.sock escribible | pre-built / compile |
| 15 | netfilter OOB CVE-2021-22555 | Corrupción de ip_tables | pre-built / compile |
| 16 | nft UAF2 CVE-2022-2586 | UAF de cadena nftables | pre-built / compile |
| 17 | pidfd race CVE-2026-46333 | Robo de FD de ssh-keysign/shadow | pre-built / compile |
| 18 | CPU Timer Race CVE-2025-38352 | Carrera de temporizador POSIX (PoC) | pre-built / compile |
| 19 | nft UAF CVE-2024-1086 | nftables multiarchivo Notselwyn | pre-built / compile |
| 20 | PEdit COW CVE-2026-46331 | Sobreescritura de caché de páginas tc-pedit su | pre-built / compile |
| 21 | DirtyClone CVE-2026-43503 | Caché de páginas ESP-in-UDP TEE passwd | pre-built / compile |
| 22 | Bad Epoll CVE-2026-46242 | UAF por carrera close-vs-close de epoll | pre-built / compile |
| 23 | FUSE OOB CVE-2026-31694 | OOB de caché readdir FUSE -> passwd | pre-built / compile |
| 24 | GTFOBins | 80+ técnicas de sudo sin contraseña | go-handler |
//go:embedsplice()/etc/passwdroot::0:0:su -Modo comando: Los exploits de caché de páginas usan --corrupt-only para saltar el puente PTY interactivo; execCommandAsRoot() canaliza el comando a su stdin para ejecución no interactiva fiable