Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-46331 — Exploit de corrupción de caché de página act_pedit CVE-2026-46331, con corrección Alpine PIE | Kitploit
Herramientas/GitHubGitHub/yanxinwu946/cve-2026-46331
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónShellcodeDesarrollo de PayloadsEscape de ContenedoresExplotación de Binarios
GitHubyanxinwu946/cve-2026-46331

CVE-2026-46331

Exploit de corrupción de caché de página act_pedit CVE-2026-46331, con corrección Alpine PIE

Ver Repositorio
44hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PACKET_EDIT_MEME - CVE-2026-46331

net/sched act_pedit corrupción de caché de página parcial-COW (culpable 899ee91156e5, presente v5.18 .. corregido v7.1-rc7). packet_edit_meme.c lo convierte en root local sin privilegios: un hijo userns CAP_NET_ADMIN sobrescribe los metadatos ELF almacenados en caché de un binario setuid-root con shellcode setgid(0)+setuid(0)+execve("/bin/sh").

root@kitploit:~
make
./packet_edit_meme
./packet_edit_meme --ubuntu   # AppArmor-gated Ubuntu: aa-exec bypass first

Objetivos

DistribuciónKernelBanderaResultado
RHEL 10.06.12.0(ninguna)ROOT
Debian 13 trixie6.12.90+deb13.1(ninguna)ROOT
Ubuntu 24.04.46.17.0-22--ubuntuROOT
Alpine edge7.0.10-0-stable(ninguna)ROOT

Solución Alpine PIE

Alpine Linux (musl) compila ejecutables PIE donde el segmento PT_LOAD ejecutable comienza en un desplazamiento de archivo ≥ 0x1000 — más allá del límite de 511 bytes del desplazamiento del encabezado TCP de pedit. El encabezado ELF y los encabezados de programa ocupan el primer PT_LOAD de solo lectura (desplazamiento de archivo 0). Este exploit adaptado:

  1. Hace la página 0 ejecutable añadiendo PF_X al campo p_flags del primer PT_LOAD en el desplazamiento de archivo 0xB4 (phdr[2] + 4).

  2. Divide el shellcode para evitar corromper encabezados de programa LOAD críticos:

    • e_entry → 0x28 (un campo e_shoff que el kernel no verifica en tiempo de ejecución).
    • Trampolín en el desplazamiento de archivo 0x28: un jmp 0x1C8 de 5 bytes.
    • Shellcode en el desplazamiento de archivo 0x1C8, sobrescribiendo encabezados de programa PT_NOTE que el kernel ignora durante la ejecución.
  3. Auto-descubre el objetivo en tiempo de ejecución mediante find / -xdev -type f -perm -4000 -user root en lugar de rutas codificadas. Se usa el primer binario ELF setuid-root legible globalmente encontrado — el /bin/su de Alpine (-> , ) se omite automáticamente porque no se puede abrir.

Puerta AppArmor de Ubuntu

Ubuntu niega userns no privilegiados no confinados mediante dos sysctls:

root@kitploit:~
kernel.apparmor_restrict_unprivileged_userns       # denies unconfined userns creation
kernel.apparmor_restrict_unprivileged_unconfined   # forces unconfined change_profile to STACK,
                                                   # so an aa-exec permissive profile cannot
                                                   # shed the userns restriction

--ubuntu se re-ejecuta mediante aa-exec -p {trinity,chrome,flatpak} (perfiles que contienen una regla userns,).

Ubuntuusernsunconfinedaa-exec bypass
24.04.410FUNCIONA
26.0411CERRADO

Dependencias de compilación

Un compilador cruzado estático x86_64-linux-gnu:

root@kitploit:~
# Debian / Ubuntu
apt install gcc-x86-64-linux-gnu

# Alpine
apk add gcc musl-dev
Descargar herramienta
/bin/bbsuid
---s--x--x