Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
copy-fail-fix — Scripts d’atténuation par distribution pour CVE-2026-31431 (« Copy Fail »), LPE du noyau Linux. | Kitploit
Outils/GitHubGitHub/bryanvine/copy-fail-fix
Analyse des VulnérabilitésScripting et AutomatisationAudit de Configuration
GitHubbryanvine/copy-fail-fix

copy-fail-fix

Scripts d’atténuation par distribution pour CVE-2026-31431 (« Copy Fail »), LPE du noyau Linux.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

copy-fail-fix

Scripts d'atténuation par distribution pour CVE-2026-31431 (« Copy Fail ») — une élévation de privilèges locale du noyau Linux algif_aead qui affecte pratiquement toutes les distributions publiées depuis 2017.

Chaque script installe soit un noyau corrigé depuis les dépôts de votre distribution (lorsqu'il est disponible), soit, à défaut, met sur liste noire le module noyau vulnérable algif_aead afin de fermer la voie d'exploitation jusqu'à ce que vous puissiez redémarrer sur un noyau corrigé.

TL;DR

Choisissez le script correspondant à votre distribution, auditez-le, puis exécutez-le en tant que root.

root@kitploit:~
# Ubuntu
sudo bash scripts/ubuntu.sh

# Debian
sudo bash scripts/debian.sh

# RHEL / Rocky / AlmaLinux / CentOS Stream
sudo bash scripts/rhel.sh

# Fedora
sudo bash scripts/fedora.sh

# Arch
sudo bash scripts/arch.sh

# openSUSE Leap / Tumbleweed
sudo bash scripts/opensuse.sh

# Alpine
sudo bash scripts/alpine.sh

# Tout autre système (Gentoo, NixOS, distributions immuables, ...)
sudo bash scripts/universal.sh

Utilisez --check d'abord si vous voulez un aperçu qui ne modifie rien.

Ce que fait chaque script

Les scripts par distribution exécutent cet algorithme ; universal.sh ignore les étapes 4–5.

  1. Passage en sudo. Se ré-exécute sous sudo si vous n'êtes pas déjà root.
  2. Confirmation de la distribution. Refuse de s'exécuter sur un hôte incompatible sauf avec --force.
  3. Lecture de uname -r.
  4. Déjà corrigé ? Si PATCHED_KERNEL_VERSION est enregistré pour votre distribution et que votre noyau en cours d'exécution est à cette version ou supérieur, le script supprime tout fichier d'atténuation restant et se termine.
  5. Correctif disponible ? Interroge votre gestionnaire de paquets. Si un noyau candidat ≥ la version corrigée est disponible, vous invite (--yes pour ignorer) à l'installer. Après l'installation, vous redémarrez manuellement.
  6. Atténuation. Si aucun noyau corrigé n'est encore disponible (ou si vous avez refusé), écrit /etc/modprobe.d/cve-2026-31431.conf avec blacklist algif_aead et install algif_aead /bin/true, puis vérifie via une sonde de liaison de socket AF_ALG que la voie d'exploitation est fermée.

État des correctifs

PATCHED_KERNEL_VERSION = PENDING signifie que les mainteneurs n'ont pas encore enregistré de version de noyau corrigée pour cette distribution. Chaque ligne est mise à jour via une PR d'une ligne.

DistributionPaquet noyauVersion corrigéeDernière vérification
Ubuntu (24.04)linux-image-genericPENDING2026-05-01
Debianlinux-image-amd64PENDING2026-05-01
RHEL / Rocky / AlmakernelPENDING2026-05-01
FedorakernelPENDING2026-05-01
ArchlinuxPENDING2026-05-01
openSUSEkernel-defaultPENDING2026-05-01
Alpinelinux-ltsPENDING2026-05-01

Options

OptionSignification
-y, --yesNon interactif ; ignore l'invite d'installation du noyau.
--forceContourne la vérification d'incompatibilité de distribution.
--checkAperçu en lecture seule ; affiche ce qui se passerait, ne modifie rien.
--undoSupprime /etc/modprobe.d/cve-2026-31431.conf. À utiliser après l'installation d'un noyau corrigé.
-h, --helpInformations d'utilisation.

Vérification manuelle de l'atténuation

Les scripts exécutent cette sonde automatiquement. Pour vérifier vous-même :

root@kitploit:~
python3 - <<'PY'
import socket, errno
try:
    s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0)
    s.bind(("aead", "authencesn(hmac(sha1),cbc(aes))"))
    print("BAD: bind succeeded — host is NOT mitigated")
    s.close()
except OSError as e:
    print(f"OK: bind blocked, errno={e.errno} ({e.strerror})" if e.errno == errno.ENOENT
          else f"INCONCLUSIVE: errno={e.errno}")
PY

Un hôte atténué ou corrigé affiche OK: bind blocked, errno=2 ....

Annulation

Après que votre distribution publie un noyau corrigé et que vous redémarrez dessus, supprimez la liste noire modprobe afin que les applications qui utilisent légitimement AF_ALG aead puissent fonctionner à nouveau :

root@kitploit:~
sudo bash scripts/<votre-distribution>.sh --undo

Contribution

Lorsque votre distribution publie un noyau corrigé :

  1. Modifiez une ligne dans scripts/<distribution>.sh — définissez PATCHED_KERNEL_VERSION sur la version corrigée du paquet (au format renvoyé par dpkg-query -W / rpm -q VERSION-RELEASE / pacman -Q).
  2. Mettez à jour la ligne correspondante dans le tableau d'état des correctifs de ce README.
  3. Ouvrez une PR intitulée <distribution> : correctif publié dans <version>.

Avertissement

Outil d'atténuation de sécurité. Auditez tout script trouvé sur Internet avant de le faire passer dans sudo bash. Les mainteneurs déclinent toute responsabilité sous la licence MIT.

Licence

MIT.

Télécharger l’outil