Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TUNderflow — PoC Python pour CVE-2026-81000, une élévation de privilèges locale dans le noyau Linux via une écriture hors limites TUN/OVS et la manipulation du flag pipe_buffer pour obtenir root. | Kitploit
Outils/GitHubGitHub/manizada/tunderflow
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubmanizada/tunderflow

TUNderflow

PoC Python pour CVE-2026-81000, une élévation de privilèges locale dans le noyau Linux via une écriture hors limites TUN/OVS et la manipulation du flag pipe_buffer pour obtenir root.

Voir le dépôt
il y a 13h 14mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TUNderflow (CVE-2026-81000)

Writeup

[!WARNING] Le PoC est fourni uniquement pour aider les défenseurs, les mainteneurs et les équipes de sécurité autorisées à valider les correctifs, les atténuations, les détections et l'exposition sur des systèmes qu'ils possèdent ou qu'ils sont explicitement autorisés à tester.

Vous êtes seul responsable de vous assurer que votre utilisation de ce matériel est légale, autorisée, contrôlée et effectuée dans un environnement de test isolé.

[!WARNING] Ce PoC est destructif. Il modifie /etc/pam.d/su sans aucun retour en arrière. Un écrasement mal placé peut corrompre de la mémoire noyau non liée et bloquer/planter la machine.

À exécuter uniquement dans une VM jetable/un hôte éphémère.

Le PoC :

  1. entre dans un namespace utilisateur/réseau privé, crée des périphériques TUN et une configuration OVS/netkit/VXLAN qui propage un headroom de réception surdimensionné
  2. prépare des têtes skb de 4 KiB à côté d'anneaux de pipe contenant un tampon d'un octet adossé à un fichier depuis /etc/pam.d/su
  3. envoie des paquets TUN candidats dont l'écriture hors limites d'OVS peut définir PIPE_BUF_FLAG_CAN_MERGE dans un pipe_buffer voisin, et
  4. écrit pam_permit.so à travers le pipe, en terminant par su - root.

Le PoC suppose et cible x86-64 pour simplifier les choses. En théorie, le bug ne devrait pas être spécifique à une architecture.

Prérequis

Énumération exhaustive par souci d'exhaustivité :

  • Fedora 44 Server avec 6.19.10-300.fc44.x86_64, ou Ubuntu 24.04.4 avec 6.17.0-40-generic (vous pouvez essayer de retirer ces vérifications, mais d'autres distributions/versions de noyau peuvent nécessiter une personnalisation/préparation par cible)
  • Un compte non-root ordinaire, un /etc/pam.d/su non modifié contenant pam_rootok.so, et les modules PAM pam_rootok.so et pam_permit.so
  • Le CPU logique 0 dans le masque d'affinité du processus
  • La création de namespace utilisateur/réseau non privilégié avec CAP_NET_ADMIN à l'intérieur de ce namespace
  • Un /dev/net/tun accessible, plus le support noyau TUN, Open vSwitch datapath, netkit et VXLAN
  • La permission de créer des anneaux de pipe de 256 KiB et une capacité d'environ 800 descripteurs de fichier ouverts
  • Divers éléments en espace utilisateur (que les distributions testées dans le périmètre devraient majoritairement avoir par défaut) : Python 3.10+, ip, unshare, true, et , plus et le profil chargé sur Ubuntu si direct est refusé

Les deux cibles ont été testées avec 29 vCPU à 4 GB et 32 GB de RAM, cette dernière étant plus fiable. D'autres combinaisons CPU/mémoire peuvent nécessiter plus de préparation et peuvent rediriger l'écrasement vers de la mémoire non liée.

Exécutez-le en tant qu'utilisateur non privilégié avec une entrée passwd.

Utilisation

root@kitploit:~
python3 tunderflow_root_repro.py
Télécharger l’outil
su
aa-exec
trinity
unshare -Urn