Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DirtyAH6 — PoC Python pour CVE-2026-80844 : corruption de skb IPv6 AH6 et déchiffrement ESP-in-UDP pour écraser /etc/pam.d/su et élever les privilèges vers root sur Linux. | Kitploit
Outils/GitHubGitHub/manizada/dirtyah6
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubmanizada/dirtyah6

DirtyAH6

PoC Python pour CVE-2026-80844 : corruption de skb IPv6 AH6 et déchiffrement ESP-in-UDP pour écraser /etc/pam.d/su et élever les privilèges vers root sur Linux.

Voir le dépôt
il y a 13h 30mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DirtyAH6 (CVE-2026-80844)

Writeup

[!WARNING] Le PoC est fourni uniquement pour aider les défenseurs, les mainteneurs et les équipes de sécurité autorisées à valider les correctifs, les atténuations, les détections et l'exposition sur des systèmes qu'ils possèdent ou qu'ils sont explicitement autorisés à tester.

Vous êtes seul responsable de vous assurer que votre utilisation de ce matériel est légale, autorisée, contrôlée et effectuée dans un environnement de test isolé.

[!WARNING] Ce PoC est destructeur. Il modifie /etc/pam.d/su sans aucun retour en arrière. Un écrasement mal placé peut corrompre de la mémoire noyau sans rapport et figer/planter la machine.

À exécuter uniquement dans une VM jetable ou un hôte éphémère.

Le PoC :

  1. entre dans un namespace privé utilisateur/réseau, construit les chemins veth, IOAM6, netem, AH6 et ESP-in-UDP et met en file d'attente des skbs ESP adossés à un fichier provenant de /etc/pam.d/su

  2. envoie un en-tête de routage IPv6 malformé dont segments_left dépasse son nombre d'adresses, ce qui amène AH6 à corrompre une skb cible voisine

  3. utilise les métadonnées de la skb corrompue pour faire déchiffrer par ESP des octets choisis dans la page PAM adossée à un fichier, et

  4. exécute su - root après que pam_rootok.so est devenu pam_permit.so.

Le PoC suppose et cible x86-64 pour simplifier les choses. En théorie, le bug ne devrait pas être spécifique à une architecture.

Prérequis

Énumération exhaustive par souci d'exhaustivité :

  • Fedora 43 avec 7.1.3-100.fc43.x86_64, ou Ubuntu 24.04 avec 6.8.0-134-generic (vous pouvez essayer de supprimer ces vérifications, mais d'autres distributions/versions de noyau peuvent nécessiter une personnalisation/un grooming par cible)
  • Un compte ordinaire non-root et la disposition attendue et non modifiée de /etc/pam.d/su
  • La création non privilégiée de namespaces utilisateur/réseau avec CAP_NET_ADMIN et CAP_NET_RAW à l'intérieur de ce namespace
  • Le support noyau pour IPv6 AH/XFRM avec HMAC-SHA256, AES-CBC ESP-in-UDP, IOAM6 LWT, sch_netem et veth
  • Divers éléments en espace utilisateur (que les distributions testées dans le périmètre devraient majoritairement avoir par défaut) : Python 3.10+, gcc, openssl, ip, tc, unshare, nsenter, , , , , , , , , , , , , , et , plus et le profil chargé si direct est refusé

Fedora a donné les meilleurs résultats avec 16 vCPU/32 Go de RAM ; Ubuntu avec 29 vCPU/8 Go de RAM -- d'autres combinaisons peuvent fonctionner (en particulier différents nombres de vCPU). Le PoC se comporte raisonnablement avec une gamme d'autres combinaisons vCPU/RAM, mais les résultats peuvent varier.

Exécutez-le en tant qu'utilisateur non privilégié disposant d'une entrée passwd.

Utilisation

root@kitploit:~
python3 dirtyah6_root_repro.py
Télécharger l’outil
su
bash
env
sh
sleep
awk
seq
grep
kill
cat
sed
rm
dd
od
tr
aa-exec
trinity
unshare -Urn