Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/tangjie1/cve-2026-31431-check
Escalade de PrivilègesScanners de VulnérabilitésSécurité des ConteneursAnalyse des VulnérabilitésExploitationAnalyse ForensiqueTests d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubtangjie1/cve-2026-31431-check

CVE-2026-31431-Check

CVE-2026-31431 Script de détection de la vulnérabilité Copy Fail du noyau Linux

8il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Script de diagnostic de la vulnérabilité CVE-2026-31431 (Copy Fail)

License Shell Support

Présentation de la vulnérabilité

CVE-2026-31431 (Copy Fail) est une vulnérabilité d'élévation de privilèges locale dans le noyau Linux. Elle exploite les sockets AF_ALG (famille d'adresses 38) combinés à l'appel système de copie zéro splice() pour contourner les permissions d'écriture et altérer le cache de pages (page cache), permettant ainsi de modifier des binaires SUID sans permission d'écriture et d'obtenir les privilèges root.

Chaîne d'attaque

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)        # Création du socket AF_ALG
  -> bind(authencesn(hmac(sha256),cbc(aes)))   # Liaison du modèle de chiffrement AEAD
    -> sendmsg(opération AEAD)                        # Déclenchement du chemin de chiffrement du noyau
      -> splice(-> fichier cible)                      # Écriture zéro copie, contournement des contrôles de permission
        -> Altération de fichiers SUID tels que /usr/bin/su          # Élévation de privilèges vers root

Versions du noyau affectées

Fonctionnalités du script

  • Détection de vulnérabilité : évaluation de la version du noyau + analyse des quatre états d'algif_aead + vérification des mesures d'atténuation
  • Investigation d'intrusion : comparaison du cache de pages SUID + historique de chargement des modules + analyse de l'historique Shell + intégrité des fichiers système + audit des journaux + détection de conteneurs
  • Recommandations de correctif : trois méthodes de défense (modprobe.d / initcall_blacklist / mise à niveau du noyau), avec commandes spécifiques selon la distribution
  • Réponse d'urgence : sortie automatique de la procédure complète d'urgence en cas de signes d'intrusion

Utilisation rapide

root@kitploit:~
# Téléchargement du script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh

# Attribution des droits d'exécution et lancement (nécessite root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh

# Mode non interactif (pour automatisation/CI)
sudo ./cve-2026-31431-check.sh --non-interactive

Description des éléments de détection

Première partie : Détection de vulnérabilité [1/3]

Deuxième partie : Investigation d'intrusion [2/3]

Troisième partie : Recommandations de correctif [3/3]

Systèmes pris en charge

Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux

Licence

Licence MIT

Avertissement

Cet outil est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés. L'utilisateur doit s'assurer de respecter les lois et réglementations locales et de l'utiliser uniquement sur des systèmes cibles explicitement autorisés. Le développeur décline toute responsabilité en cas d'utilisation non autorisée.

Télécharger l’outil
Branche du noyauPlage affectéeVersion corrigée
mainline / 6.19.x< 6.19.12>= 6.19.12
6.18.x (stable)< 6.18.22>= 6.18.22
6.12.x (LTS)< 6.12.23>= 6.12.23
6.6.x (LTS)< 6.6.87>= 6.6.87
6.1.x (LTS)< 6.1.130>= 6.1.130
4.14 ~ < 7.0Toutes affectéesMise à niveau vers une version sécurisée
< 4.14Non affecté-
>= 7.0Correctif inclus-
NuméroÉlément de détectionDescription
[1.0]Tableau des plages de versions affectéesAffiche la comparaison des versions affectées/corrigées par branche
[1.1]Version du noyauComparaison avec les plages affectées connues et les bases corrigées
[1.2]État du module algif_aeadQuatre états : intégré / chargé / présent chargeable à la demande / absent
[1.3]Modèle de chiffrement authencesnDisponibilité dans /proc/crypto
[1.4]Mesures d'atténuationinitcall_blacklist + liste noire modprobe.d
[1.5]Évaluation globaleConclusion safe/medium/high/critical par croisement multi-facteurs
NuméroÉlément de détectionDescription
[2.1]Détection du cache de pages SUIDComparaison dd direct I/O vs hachage du cache
[2.2]Historique de chargement des modulesdmesg + durée de chargement lsmod
[2.3]Analyse de l'historique ShellCorrespondance de mots-clés dans .bash_history de tous les utilisateurs
[2.4]Détection des fichiers systèmeUtilisateurs anormaux UID=0 / heure de modification de passwd & SUID
[2.5]Analyse des répertoires temporairesFichiers suspects dans /tmp /var/tmp /dev/shm sur les dernières 24h
[2.6]Audit des journaux systèmeEnregistrements d'échec su + mots-clés de vulnérabilité sudo
[2.7]Détection d'évasion de conteneurEnvironnement Docker + seccomp + /proc/1/root
MéthodePrincipeRedémarrage requisScénario applicable
Méthode 1Liste noire modprobe.d + rmmodNonCONFIG=m (mode module)
Méthode 2Paramètre noyau initcall_blacklistOuiCONFIG=y (mode intégré) ou défense en profondeur
Méthode 3Mise à niveau du noyau vers une version sécuriséeOuiCorrectif permanent (recommandé)