Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DirtyFrag-Detector — CVE-2026-43284/CVE-2026-43500 'DirtyFrag' Script de détection de correctif bénin et d'atténuation | Kitploit
Outils/GitHubGitHub/liamromanis101/dirtyfrag-detector
Outils DéfensifsScanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationRéponse aux Incidents
GitHubliamromanis101/dirtyfrag-detector

DirtyFrag-Detector

CVE-2026-43284/CVE-2026-43500 'DirtyFrag' Script de détection de correctif bénin et d'atténuation

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
15il y a 3 moisPas encore vérifié
Partager

🔍 Dirty Frag — Script de détection CVE-2026-43284 / CVE-2026-43500

TL;DR : Il y a deux nouveaux bugs dans le noyau Linux. Ce script vous indique si vous êtes vulnérable. Corrigez vos systèmes.


De quoi s'agit-il ?

Le 7 mai 2026, une classe de vulnérabilités appelée Dirty Frag a été divulguée publiquement par le chercheur en sécurité Hyunwoo Kim (@v4bel) — en avance sur le calendrier, après qu'une rupture d'embargo l'ait forcé à publier avant que les correctifs ne soient prêts.

Elle permet à tout utilisateur local non privilégié d'obtenir les droits root. Pas de condition de course. Pas de fenêtre temporelle. Très fiable.

Deux sous-systèmes sont concernés :

CVESous-systèmeModulesIntroduitCorrigé (en amont)
CVE-2026-43284IPsec ESPesp4, esp6Jan 2017 (cac2661c53f3)7 mai 2026 (f4c50a4034e6)
CVE-2026-43500RxRPCrxrpcJuin 2023 (2dc334f1a63a)10 mai 2026 (aa54b1d27fe0)

Aucun des deux bugs n'est totalement fiable à lui seul — le chemin ESP nécessite la possibilité de créer un espace de noms utilisateur (ce que l'AppArmor d'Ubuntu bloque), et le chemin RxRPC nécessite que rxrpc.ko soit chargé (ce que la plupart des distributions ne font pas par défaut). Ensemble, ils couvrent mutuellement leurs angles morts, rendant la chaîne exploitable sur pratiquement toutes les distributions majeures.

Un proof-of-concept public est disponible. Considérez qu'il est déjà utilisé activement.


Ce que fait ce script

Il vérifie les conditions qui rendent l'exploitation possible sur votre système, et vous indique précisément pourquoi vous êtes exposé — pas seulement un oui ou un non.

VérificationCe qu'elle recherche
Version du noyauCe noyau est-il dans l'une des plages concernées ?
Correctif — CVE-2026-43284Le correctif esp4/esp6 (f4c50a4034e6) est-il dans votre paquet noyau ?
Correctif — CVE-2026-43500Votre distribution a-t-elle rétroporté le correctif rxrpc (aa54b1d27fe0) ?
Module esp4Chargé, chargeable ou blacklisté ?
Module esp6Chargé, chargeable ou blacklisté ?
Module rxrpcChargé, chargeable ou blacklisté ?
Socket netlink XFRMUn utilisateur non privilégié peut-il en ouvrir un maintenant ?
Socket AF_RXRPCUn utilisateur non privilégié peut-il en ouvrir un maintenant ?
AtténuationsAppArmor, SELinux, espaces de noms utilisateur non privilégiés, fichier de blacklist

Il ne corrigera rien. Il n'exploitera rien. Il vous dit simplement la vérité sur votre système.


Prérequis

  • Python 3.6+
  • Aucune dépendance externe — bibliothèque standard uniquement
  • Aucun accès root requis (volontairement — nous vérifions ce qu'un attaquant non privilégié peut voir)

Utilisation

root@kitploit:~
python3 dirty_frag_detect.py

C'est tout. Sortie codée par couleurs, raisons spécifiques pour chaque constat, et un résumé de remédiation à la fin.


Capture d'écran

[Capture d'écran]

Corriger le problème

Le vrai correctif consiste à patcher votre noyau. Consultez les avis de sécurité de votre distribution :

DistributionOù chercher
Ubuntu / Debiansudo apt-get update && sudo apt-get dist-upgrade
RHEL / AlmaLinux / Rockysudo dnf update kernel
Archsudo pacman -Syu linux
CloudLinuxAvis CloudLinux

En attendant (ou si les correctifs ne sont pas encore disponibles pour votre distribution), blacklistez les modules vulnérables :

root@kitploit:~
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' \
  > /etc/modprobe.d/dirtyfrag.conf; \
  rmmod esp4 esp6 rxrpc 2>/dev/null; \
  echo 3 > /proc/sys/vm/drop_caches"

⚠️ Avant de faire cela :

  • Blacklister esp4/esp6 cassera les tunnels IPsec (strongSwan, Libreswan, WireGuard n'est pas affecté). Ne l'appliquez pas sur les passerelles VPN.
  • Blacklister rxrpc cassera les clients du système de fichiers distribué AFS. Presque personne ne l'utilise — mais vérifiez d'abord.

Important : si votre système a pu être ciblé avant l'application de l'atténuation, l'exploit peut modifier des binaires dans le cache de pages sans toucher au disque. Les outils d'intégrité des fichiers (Tripwire, AIDE) qui vérifient les sommes de contrôle sur disque ne verront rien d'anormal. Un redémarrage vide le cache de pages et restaure l'état sur disque.


Comment ça fonctionne (version courte)

Les deux bugs se trouvent dans les chemins rapides de déchiffrement en place du noyau. Lorsqu'un tampon de socket transporte des fragments paginés qui ne sont pas privés au noyau — par exemple, des pages de tube attachées via splice() ou sendfile() — les chemins de réception ESP et RxRPC déchiffrent directement sur ces pages adossées à l'externe au lieu de copier d'abord.

Un attaquant peut diriger une page du cache de /usr/bin/su (ou de tout autre fichier lisible) vers l'un de ces chemins de déchiffrement, en utilisant sa propre clé afin que la « sortie déchiffrée » soit les octets de son choix. Le noyau écrit ces octets directement dans la copie en cache en mémoire de su. Le fichier sur disque est intact. Le noyau ne marque jamais la page comme sale.

À partir de ce moment, chaque processus qui exécute su lance la version de l'attaquant — jusqu'à drop_caches ou un redémarrage.

La variante ESP (cac2661c53f3) et la variante RxRPC (2dc334f1a63a) partagent le même point de chute mais ont des prérequis différents qui s'annulent mutuellement, rendant la chaîne fiable sur toutes les configurations majeures.

Pour l'analyse technique complète, voir V4bel/dirtyfrag.


Chronologie de divulgation

DateÉvénement
2026-04-30Signalé à l'équipe de sécurité du noyau Linux
2026-05-07Embargo rompu par un tiers ; Hyunwoo Kim publie en avance
2026-05-07PoC public publié ; CVE-2026-43284 attribuée
2026-05-07Correctif CVE-2026-43284 (f4c50a4034e6) fusionné dans netdev/net.git
2026-05-08CVE-2026-43500 réservée ; les distributions commencent à diffuser des noyaux corrigés pour CVE-2026-43284
2026-05-10Correctif CVE-2026-43500 (aa54b1d27fe0) fusionné dans la branche principale
2026-05-11Rétroports des distributions pour CVE-2026-43500 en cours

Crédit : Hyunwoo Kim (@v4bel) pour la recherche originale, la divulgation et le PoC.


Avertissement

Détection uniquement. Pointez-le sur des systèmes que vous êtes autorisé à évaluer.

Télécharger l’outil