Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DiagSpill — PoC d'élévation de privilèges local pour CVE-2026-74469, exploitant une corruption de mémoire du noyau via une réponse de diagnostic SCTP pour obtenir les droits root sur les systèmes Linux x86-64. | Kitploit
Outils/GitHubGitHub/manizada/diagspill
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheExploitation de Binaires
GitHubmanizada/diagspill

DiagSpill

PoC d'élévation de privilèges local pour CVE-2026-74469, exploitant une corruption de mémoire du noyau via une réponse de diagnostic SCTP pour obtenir les droits root sur les systèmes Linux x86-64.

Voir le dépôt
il y a 13h 14mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DiagSpill (CVE-2026-74469)

Writeup

[!WARNING] Le PoC est fourni uniquement pour aider les défenseurs, les mainteneurs et les équipes de sécurité autorisées à valider les correctifs, les atténuations, les détections et l'exposition sur des systèmes qu'ils possèdent ou qu'ils sont explicitement autorisés à tester.

Vous êtes seul responsable de vous assurer que votre utilisation de ce matériel est légale, autorisée, contrôlée et effectuée dans un environnement de test isolé.

[!WARNING] Ce PoC est destructeur. Il écrase environ 8 MiB de mémoire du noyau et laisse des tables de pages corrompues retenues par le détenteur de mémoire sacrificielle diagspill_hold jusqu'au redémarrage. Tuer ce processus peut déstabiliser le noyau.

De la mémoire non liée peut être corrompue et la machine peut paniquer. Exécutez uniquement dans une VM jetable/un hôte jetable.

Le PoC :

  1. compile l'exploit C embarqué (qui effectue ce qui suit)
  2. place les skbs de réponse de diagnostic SCTP à côté d'un grand réservoir de tables de pages et démarre 2 048 processus de travail de credentials
  3. crée une association SCTP avec 81 920 transports pairs, dont le compteur 16 bits vaut 16 384, puis demande à sock_diag une réponse dimensionnée pour 16 384 pairs tandis que la boucle de copie écrit les 81 920
  4. transforme les entrées PMD écrasées en mappings de la RAM physique lisibles et inscriptibles par l'utilisateur, puis les analyse à la recherche des credentials actifs des workers, et
  5. met à zéro les champs UID/GID d'un worker, utilise ce worker pour installer une règle sudoers temporaire, ouvre un shell root via sudo, et détache le processus détenant les mappings corrompus.

Le PoC suppose et cible x86-64 pour simplifier les choses. En théorie, le bug ne devrait pas être spécifique à une architecture.

Prérequis

Énumération exhaustive par souci d'exhaustivité :

  • Ubuntu 24.04 avec 6.17.0-35-generic, ou Fedora 44 avec 6.19.10-300.fc44.x86_64 (vous pouvez essayer de supprimer ces vérifications, mais d'autres distributions/versions de noyau peuvent nécessiter une personnalisation/un grooming par cible)
  • x86-64 avec des pages de 4 KiB, exactement quatre CPU logiques en ligne, les CPU 0-3 dans le masque d'affinité du processus, et MemTotal entre 3 700 000 et 4 200 000 KiB
  • Un compte ordinaire dont les valeurs réelles, effectives et sauvegardées d'UID/GID correspondent
  • Un nom de compte ne contenant que des lettres, des chiffres, _ ou -
  • Aucun accès en lecture préexistant à /root ni de sudo sans mot de passe
  • Le support noyau SCTP et sctp_diag, l'allocation de transparent huge pages, des limites de processus/fichiers suffisantes pour 2 048 workers et le mur de sockets de diagnostic, et suffisamment d'espace d'adressage x86-64 et de mémoire pour retenir environ 2 343 MiB de tables de pages sur Ubuntu ou 3 125 MiB sur Fedora
  • Un include /etc/sudoers.d fonctionnel et un /usr/bin/sudo exécutable
  • Divers éléments en espace utilisateur (que les distributions testées dans le périmètre devraient majoritairement avoir par défaut) : Python 3.9+, /usr/bin/env, avec les en-têtes de développement libc et Linux UAPI, , , , et

Le PoC est très sensible au nombre de vCPU et à la RAM, il impose donc 4 vCPU et 4 GB de RAM. Vous aurez probablement besoin d'une personnalisation/d'un grooming par cible pour d'autres combinaisons de vCPU/mémoire.

Exécutez-le en tant qu'utilisateur non privilégié disposant d'une entrée passwd ; le PoC peut prendre un peu de temps pour construire la grande association SCTP.

Utilisation

root@kitploit:~
python3 diagspill_root_repro.py

Après une exécution (réussie ou non), redémarrez la machine pour libérer diagspill_hold par sécurité. Si vous le tuez directement, vous déstabiliserez presque certainement le noyau.

Télécharger l’outil
cc
id
sudo
true
sh
rm