Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RootRemover — Elimina temporalmente la contraseña de root utilizando CVE-2026-31431 | Kitploit
Herramientas/GitHubGitHub/st4rburn/rootremover
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónRed Teaming
GitHubst4rburn/rootremover

RootRemover

Elimina temporalmente la contraseña de root utilizando CVE-2026-31431

Ver Repositorio
22hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

[!WARNING] Úsalo solo en sistemas que poseas o tengas autorización para probar.

RootRemover (CVE-2026-31431)

Elimina temporalmente la contraseña de root, utiliza CVE-2026-31431 para permitir una escalada a root independiente de la arquitectura sin conocer la contraseña del usuario actual.

Úsalo con responsabilidad, solo en sistemas que estés autorizado a probar. Si este método es compatible con tu sistema variará, pero ha funcionado en todas las derivadas de Debian que he probado.

El PoC en el que se basa esencialmente reemplazaba tu UID con todos ceros en /etc/passwd, dándote efectivamente root. Este enfoque elimina la contraseña de root, así que cuando ejecutas su obtienes root al instante. Esto mantiene tu usuario intacto para estabilidad, con la salvedad de que cualquier usuario en la máquina puede escalar hasta la limpieza. Al no ser una modificación binaria, también debería funcionar en todas las arquitecturas (probado en Aarch64 y x64).

Uso

root@kitploit:~
python exploit.py [ --shell | --clean | --noclean ]

Sin argumentos, el programa se ejecuta, realiza los cambios en /etc/passwd y luego los revierte.

  • --noclean evita que los cambios se reviertan al finalizar.
  • --clean solo limpiará una ejecución anterior, no ejecutará el exploit.
  • --shell no limpiará, pero abrirá un shell de root con su después de ejecutar el exploit.
imagen

¿Qué cambia?

imagen

a

imagen

Eliminar la 'x' que indica que la contraseña está almacenada en /etc/shadow hará que se trate como si el usuario no tuviera contraseña, permitiendo un inicio de sesión sencillo.

Cuándo usar esto

En el momento en que escribí esto, solo existían PoCs conocidos para CopyFail, uno que sobrescribía un ejecutable SUID y otro que reemplazaba el UID del usuario por ceros. Ambos tienen casos de uso razonablemente diferentes si estás realizando una prueba contra un sistema. Las sobrescrituras SUID requieren shellcode adaptado a la arquitectura del sistema, y modificar tu UID requiere que te autentiques nuevamente con la contraseña de tu usuario actual, que quizás no conozcas. RootRemover a menudo puede usarse si esos requisitos interfieren.

Está diseñado para cuando obtienes un shell con un usuario nologin como www-data, no para una máquina donde tengas una contraseña conocida o conozcas la arquitectura lo suficiente como para preparar shellcode.

Ventajas de este enfoque:

  • No necesitas conocer la contraseña del usuario actual
  • Es independiente de la arquitectura
  • Funciona independientemente de tu UID actual
  • Mantiene intacto el UID de tu usuario (estabilidad para que otras tareas se ejecuten en el sistema bajo tu usuario, evita escribir archivos como root inadvertidamente)
  • No requiere escribir shellcode en binarios SUID, lo que podría causar problemas a los programas que los necesitan

Desventajas de este enfoque:

  • Root no debe usar '*LK*' o '*NP*' en el campo de contraseña (podría solucionarse con escrituras encadenadas, pero no he tenido tiempo de implementarlo)
  • La elevación puede ser más fácil de identificar mediante la línea de comandos de su (sin argumentos siempre significa root, el parche de UID del PoC parece simplemente cambiar a tu propio usuario en los registros)
  • Cualquier persona puede iniciar sesión como root; en la versión anterior todavía necesitabas tu contraseña.
  • Parece funcionar principalmente en distribuciones basadas en Debian; las diferencias en las reglas de PAM y si se honra primero /etc/passwd o /etc/shadow afectan si esto funciona en un SO

Créditos

El código real del exploit proviene del repositorio de rootsecdev, principalmente he modificado los bytes que se escriben por las razones que he expuesto anteriormente.

Descargar herramienta