Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-43284-dirtyfrag-detection — Rapport de validation en laboratoire et artefacts de détection pour CVE-2026-43284 (DirtyFrag) Linux LPE. Fournit la télémétrie auditd, des règles de corrélation d'événements et une logique de détection orientée SOC pour le chemin d'écriture du cache de pages XFRM/ESP. | Kitploit
Outils/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Escalade de PrivilègesAnalyse des VulnérabilitésAnalyse ForensiqueRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse de JournauxExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Labs et Pratique
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

Rapport de validation en laboratoire et artefacts de détection pour CVE-2026-43284 (DirtyFrag) Linux LPE. Fournit la télémétrie auditd, des règles de corrélation d'événements et une logique de détection orientée SOC pour le chemin d'écriture du cache de pages XFRM/ESP.

Voir le dépôt
4il y a 2 moisPas encore vérifié

DirtyFrag CVE-2026-43284 Validation du PoC et détection auditd

Portée : Validation d'escalade de privilèges locale Linux (LPE) axée sur le chemin XFRM/ESP associé à CVE-2026-43284.

Ce dépôt contient un rapport en anglais et des artefacts de preuve issus d'une validation en laboratoire contrôlé du PoC public DirtyFrag. L'accent n'est pas mis sur la fourniture d'un guide d'exploitation, mais sur la documentation de ce qui était visible dans les journaux d'audit Linux et comment ces événements peuvent être transformés en logique de détection SOC pratique.

Rapport PDF complet :

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Objectif et portée

Le test a été effectué pour vérifier si un utilisateur local normal pouvait obtenir un shell root dans une VM de laboratoire vulnérable et pour déterminer quels événements peuvent être capturés avec auditd.

CVE-2026-43284 concerne une gestion inappropriée des fragments de pages partagées lors d'opérations ESP/IPsec. Sous certaines conditions, un attaquant local peut influencer les données dans le cache de pages et élever ses privilèges. Ubuntu Security évalue cette vulnérabilité à CVSS 3.1 : 7.8 Élevé.

VulnérabilitéPortéeComposantCVSS
CVE-2026-43284Écriture dans le cache de pages XFRM/ESPXFRM / ESP, esp4/esp67.8 Élevé

Références techniques :

  • Dépôt du PoC public DirtyFrag : https://github.com/V4bel/dirtyfrag
  • Ubuntu Security - CVE-2026-43284 : https://ubuntu.com/security/CVE-2026-43284
  • Blog Ubuntu - Correctifs disponibles pour la vulnérabilité Dirty Frag Linux : https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Environnement de test

Référence système complète : evidence/logs/system-info-table.md

Résultat

Avant l'exécution du PoC, le contexte de test était un compte utilisateur normal. Après avoir exécuté ./exp, un shell root a été obtenu et confirmé avec whoami et id.

Confirmation du shell root DirtyFrag

Collecte de preuves

Après le test, les journaux auditd et les résumés de sortie ont été exportés vers un répertoire de preuves local et copiés dans ce dépôt.

Copie du journal d'audit

Filtrage du journal d'audit

Export ausearch

Export aureport

Export des informations système

Liste du répertoire de preuves

Structure du dépôt

Logique de détection auditd

La détection la plus utile n'est pas un événement unique. Le signal le plus fort est la chaîne complète observée dans une courte fenêtre temporelle :

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

Clés auditd pertinentes

Chaîne d'événements reconstituée

Exemple de corrélation SIEM

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

Recommandations SOC

  • Corriger le noyau et imposer un redémarrage sur le noyau corrigé après les mises à jour.
  • Collecter la télémétrie des appels système avec auditd, Falco, des outils basés sur eBPF ou un EDR.
  • Ne pas alerter sur un seul événement euid=0 ; cela capture également l'utilisation légitime de sudo.
  • Corréler unshare, vmsplice, splice, l'activité XFRM/ESP, su et la création de processus root à partir d'une session utilisateur normale.
  • Envisager de restreindre kernel.unprivileged_userns_clone lorsque la compatibilité des applications le permet.
  • Examiner si les modules ESP/IPsec sont requis pour une classe d'hôte donnée et restreindre le chargement inutile de modules si approprié.
  • Transférer les journaux vers un collecteur distant ou un SIEM ; après une LPE, les journaux locaux peuvent être modifiés par l'attaquant.
  • Surveiller la qualité d'auditd : lost doit rester 0 pendant les tests et la surveillance en production.
  • Maintenir un playbook de triage LPE Linux couvrant l'isolation de l'hôte, la collecte des journaux d'audit, la vérification du noyau en cours d'exécution et la capture des modules chargés.

Remarques

Le statut auditd collecté a montré lost=2555, ce qui signifie que certains événements d'audit ont pu être perdus. La chaîne clé est toujours visible, mais les tests futurs devraient augmenter le backlog d'audit et confirmer lost=0 avant d'exécuter le PoC.

Le rapport se concentre intentionnellement sur CVE-2026-43284 / XFRM/ESP pour éviter de mélanger le périmètre de détection SOC avec d'autres chemins liés à DirtyFrag.

Télécharger l’outil
ParamètreValeur
DistributionUbuntu 24.04.4 LTS / noble
Noyau de test6.17.0-23-generic
Architecturex86_64
VirtualisationOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
Système de fichiers racineext4
Utilisateur de testuid=1000(user), gid=1000(user), groupes incluent sudo, adm, lpadmin
unprivileged_userns_clone1
auditdactif, règles d'audit DirtyFrag/LPE chargées
AppArmoractif ; profil unprivileged_userns visible dans les journaux
CheminDescription
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxRapport DOCX en anglais.
evidence/logs/audit.logJournal auditd complet contenant les événements bruts.
evidence/logs/dirtyfrag-filtered.logJournal filtré contenant les événements liés à DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logÉvénements vmsplice du processus PoC.
evidence/logs/dirty_frag_splice.logÉvénements splice du processus PoC.
evidence/logs/dirty_frag_execve_su.logExécution de /usr/bin/su après l'activité PoC.
evidence/logs/lpe_root_exec_from_user_session.logProcessus exécutés en tant que root à partir de la session utilisateur d'origine.
evidence/logs/audit-key-summary.txtRésumé du nombre d'événements par clé auditd.
evidence/logs/audit-exec-summary.txtRésumé des exécutables d'après aureport.
evidence/logs/audit-rules-loaded.txtRègles de détection auditd actives.
evidence/logs/system-info-table.mdTableau de référence système.
evidence/screenshots/01-dirtyfrag-root-shell.pngCapture d'écran confirmant la transition utilisateur -> root shell.
tools/generate-system-info-table.shScript utilitaire utilisé pour générer le tableau d'informations système.
CléSignification
dirty_frag_unshareunshare exécuté par un utilisateur non privilégié ; indique la préparation d'un espace de noms utilisateur.
dirty_frag_vmspliceActivité vmsplice d'un processus utilisateur ; signal principal du cache de pages.
dirty_frag_spliceActivité splice d'un processus utilisateur ; corrélée avec vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suExécution de /usr/bin/su après la phase de cache de pages.
lpe_root_exec_from_user_sessionexecve avec euid=0 dans une session appartenant à auid>=1000 ; preuve forte d'escalade de privilèges lorsqu'elle est corrélée.
HeureÉvénementArtefactSignification
21:10:48Règles auditd chargéesaudit-rules-loaded.txt, audit.logLa surveillance était active avant l'exécution du PoC.
21:11:32unshare par ./expdirtyfrag-filtered.logLe processus utilisateur est entré dans unprivileged_userns.
21:11:32-21:11:39vmsplice / splice par ./expdirty_frag_vmsplice.log, dirty_frag_splice.logComportement du cache de pages visible via la télémétrie des appels système.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logÉvénements SAD-add et SA-icv-failure sur 127.0.0.1 avec SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logTentative d'entrer dans un shell root après l'exécution du PoC.
21:11:39sh / dash en tant que rootlpe_root_exec_from_user_session.logUID=root et EUID=root alors que AUID=user.
21:11:48whoami en tant que rootlpe_root_exec_from_user_session.log, capture d'écranConfirmation manuelle de l'escalade réussie.
21:11:49id en tant que rootlpe_root_exec_from_user_session.log, capture d'écranConfirmation manuelle de uid=0(root).