Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431 — Preuve de concept d'exploitation pour CVE-2026-31431, une vulnérabilité de corruption mémoire AF_ALG du noyau Linux. Utilise splice pour patcher /usr/bin/su dans le cache de pages, permettant une élévation de privilèges root sans mot de passe. | Kitploit
Outils/GitHubGitHub/malwarekid/cve-2026-31431
Escalade de PrivilègesFrameworks d'ExploitationAnalyse des VulnérabilitésExploitationPost-ExploitationExploitation de Binaires
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Preuve de concept d'exploitation pour CVE-2026-31431, une vulnérabilité de corruption mémoire AF_ALG du noyau Linux. Utilise splice pour patcher /usr/bin/su dans le cache de pages, permettant une élévation de privilèges root sans mot de passe.

Voir le dépôt
9il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CopyFail (CVE-2026-31431)

Présentation

CopyFail est un exploit de preuve de concept pour CVE-2026-31431, ciblant une vulnérabilité de corruption mémoire dans l'API Crypto du noyau Linux (AF_ALG). L'exploit exploite l'appel système splice pour effectuer une modification non autorisée du cache de pages du binaire /usr/bin/su, permettant une élévation de privilèges vers root sans mot de passe.

Analyse Technique

Cause Racine

La vulnérabilité réside dans la gestion par le noyau Linux des transferts de données zéro-copie entre les sockets AF_ALG et d'autres descripteurs de fichiers via splice. En raison d'une synchronisation ou d'une vérification des limites inadéquate dans l'implémentation aead, les données traitées par le moteur cryptographique peuvent être réécrites dans le cache de pages du fichier source.

Méthodologie de l'Exploit

  1. Déclenchement de la Corruption Mémoire : L'exploit initialise une socket AF_ALG et utilise sendmsg pour mettre en file d'attente une charge utile malveillante dans les tampons internes de la socket.
  2. Injection dans le Cache de Pages : En invoquant splice pour transférer des données du binaire /usr/bin/su vers la socket AF_ALG, la vulnérabilité provoque l'écrasement du cache de pages du binaire en mémoire par le contenu du tampon de la socket.
  3. Contournement de l'Authentification : L'exploit remplace la logique d'authentification de su par une charge utile ELF minimale qui génère un shell root. Comme le cache de pages est modifié, les exécutions ultérieures de su exécutent le code de l'attaquant au lieu du binaire d'origine.

Fonctionnalités

  • Zéro Dépendance : Implémentation pure en Go utilisant RawSyscall pour toutes les interactions avec le noyau.
  • Modification du Cache de Pages : Manipulation directe du cache de fichiers du noyau via l'interaction AF_ALG/splice.
  • Empreinte Minimale : Taille de binaire optimisée sans surcharge de la bibliothèque standard (pas de packages fmt ou os).

Installation et Utilisation

Compilation

Compilez l'exploit pour l'architecture actuelle :

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Exécution

Exécutez le binaire compilé :

root@kitploit:~
./CopyFail

En cas d'exécution réussie, le binaire su sera modifié en mémoire et exécuté, accordant un shell root.

Preuve de Concept (Kali Linux)

La démonstration suivante montre l'exploit compilé et exécuté sur une installation Kali Linux standard.

root@kitploit:~
# 1. Vérifier l'utilisateur non privilégié actuel
kali@kali:~$ whoami
kali

# 2. Compiler l'exploit
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Exécuter l'exploit CopyFail
kali@kali:~$ ./CopyFail
[+] Déclenchement de la corruption mémoire AF_ALG...
[+] Modification de /usr/bin/su dans le cache de pages...
[+] Exécution du binaire modifié...

# 4. Succès : Élévation vers un shell root
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Remédiation

Pour atténuer cette vulnérabilité, les mesures suivantes sont recommandées :

  1. Mise à jour du noyau : Mettez à niveau vers une version du noyau Linux incluant le correctif pour CVE-2026-31431.
  2. Désactiver AF_ALG : Si l'API Crypto basée sur les sockets n'est pas requise, désactivez af_alg et les modules associés :
    root@kitploit:~
    modprobe -r af_alg
    
  3. Surveiller Splice : Utilisez des outils d'audit de sécurité (comme auditd) pour surveiller les appels splice suspects ciblant des binaires système sensibles.

Considérations de Sécurité

⚠️ Avertissement : Cet outil est destiné uniquement à la recherche en sécurité autorisée et à des fins éducatives. La modification du cache de pages est une opération volatile et peut provoquer une instabilité du système. L'auteur décline toute responsabilité en cas d'utilisation abusive.

Crédits

CVE-2026-31431 (« Copy Fail ») a été découverte et divulguée par l'équipe de recherche de Theori.

Licence

Ce projet est sous licence MIT LICENSE.

Télécharger l’outil