Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43494-PinTheft-PoC — CVE-2026-43494 (PinTheft) के लिए Proof-of-concept: RDS zerocopy refcount bug + io_uring fixed buffers के माध्यम से Linux LPE → SUID page-cache overwrite. केवल अधिकृत अनुसंधान। | Kitploit
उपकरण/GitHubGitHub/jayhutajulu1/cve-2026-43494-pintheft-poc
विशेषाधिकार वृद्धिमेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणलर्निंग और शिक्षाबाइनरी शोषणलैब और अभ्यास
GitHubjayhutajulu1/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-43494 (PinTheft) के लिए Proof-of-concept: RDS zerocopy refcount bug + io_uring fixed buffers के माध्यम से Linux LPE → SUID page-cache overwrite. केवल अधिकृत अनुसंधान।

रिपॉजिटरी देखें
181 महीना पहलेअभी तक समीक्षित नहीं

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — uid 1000 से WSL2 पर रूट

प्रूफ ऑफ कॉन्सेप्ट — uid=1000(raken) → uid=0(root) after ./sley on WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

एकल-फ़ाइल प्रूफ ऑफ कॉन्सेप्ट CVE-2026-43494 (PinTheft) के लिए: एक Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि जो RDS zerocopy संदर्भ-गणना बग को io_uring स्थिर बफ़र्स के साथ जोड़कर SUID-root बाइनरी के पेज कैश को अधिलेखित करता है।

अस्वीकरण: यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और रक्षात्मक परीक्षण के लिए है। इसे उन सिस्टमों पर चलाना जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।


अवलोकन

मूल सार्वजनिक शोध और PoC V12 Security टीम (Aaron Esau) द्वारा प्रकाशित किए गए थे। SLEY एक स्वतंत्र, कॉम्पैक्ट पुनर्कार्यान्वयन है जिसमें प्रयोगशाला उपयोग और सीखने के लिए एक स्टाइलिश टर्मिनल UI है।


यह कैसे काम करता है

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. रिकोन — CPU 0 पर पिन करें, एक पढ़ने योग्य SUID बाइनरी (su, mount, passwd, …) ढूंढें।
  2. io_uring सेटअप — अनाम पेज को एक स्थिर बफर के रूप में पंजीकृत करें (FOLL_PIN बायस ≈ 1024)।
  3. पिन चोरी — असफल RDS zerocopy भेजने की बाढ़; प्रत्येक विफलता पहले पिन किए गए पेज पर एक अतिरिक्त संदर्भ गिरा सकती है।
  4. पुनः प्राप्त करें और अधिलेखित करें — अनमैप पेज को मुक्त करता है; SUID लक्ष्य को फिर से खोलना पेज-कैश पुनः प्राप्ति के साथ प्रतिस्पर्धा करता है; पुराने स्थिर-बफ़र मेटाडेटा कैश में एक छोटा x86_64 ELF स्टब लिखने की अनुमति देता है।
  5. प्रिविलेज एस्केलेशन — execve SUID बाइनरी इंजेक्ट किए गए स्टब को रूट के रूप में चलाता है।

आवश्यकताएँ

कर्नेल / कॉन्फ़िग

  • RDS बग के साथ कमजोर (अनपैच) Linux कर्नेल
  • CONFIG_RDS=y और CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y और kernel.io_uring_disabled = 0
  • rds / rds_tcp मॉड्यूल लोडेड (या गैर-विशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा ऑटोलोडेबल)
  • कर्नेल ≥ 6.13 सार्वजनिक श्रृंखला द्वारा उपयोग किए जाने वाले IORING_REGISTER_CLONE_BUFFERS API के लिए
  • x86_64 इस PoC में एम्बेडेड शेल ELF पेलोड के लिए

बिल्ड टूल्स

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

अनुमतियाँ

  • एक कमजोर होस्ट पर गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता पर्याप्त है (यह खतरा मॉडल है)
  • उत्पादन सिस्टम पर न चलाएं

एक्सपोज़र जांचें (केवल-पढ़ने के लिए)

root@kitploit:~
# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

बिल्ड

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

स्टैटिक लिंकिंग (वैकल्पिक, न्यूनतम प्रयोगशाला छवियों के लिए):

root@kitploit:~
gcc -O2 -static -o sley sley.c

उपयोग

root@kitploit:~
./sley

सभी स्थिति आउटपुट stderr पर जाता है (ANSI 256-रंग UI, प्रगति पट्टी, चरणबद्ध लॉगिंग)। सुनिश्चित करें कि आपका टर्मिनल बॉक्स-ड्रॉइंग UI के लिए UTF-8 और truecolor/256 रंगों का समर्थन करता है।

उदाहरण चरण:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

अपेक्षित परिणाम (कमजोर होस्ट)

सफलतापूर्वक शोषित कॉन्फ़िगरेशन पर, श्रृंखला पूरी होती है और अधिलेखित पहले पेज के साथ खोजी गई SUID बाइनरी को संभालती है — यदि दौड़ और कर्नेल स्थिति संरेखित होती है तो एक रूट शेल उत्पन्न होता है।

पैच किए गए कर्नेल, कठोर होस्ट, या गायब RDS/io_uring पर, PoC जल्दी विफल हो जाएगा (कोई SUID लक्ष्य, mmap/io_uring/socket त्रुटियाँ, आदि)।


शमन

वितरण-विशिष्ट सुरक्षा सलाह बैकपोर्टेड पैच भेज सकते हैं — अपने विक्रेता के कर्नेल सुरक्षा कतार को ट्रैक करें।


प्रोजेक्ट लेआउट

root@kitploit:~
.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

संदर्भ

  • NVD — CVE-2026-43494
  • oss-security — PinTheft discussion
  • Kernel fix commit

कानूनी

यह सॉफ्टवेयर अनुसंधान और शिक्षा के लिए जैसा है वैसा प्रदान किया गया है। लागू कानूनों का पालन करने और किसी भी सिस्टम का परीक्षण करने से पहले लिखित प्राधिकरण प्राप्त करने की जिम्मेदारी आपकी है जिसके आप मालिक नहीं हैं।


लाइसेंस

MIT — यदि जोड़ा गया हो तो रिपॉजिटरी लाइसेंस फ़ाइल देखें। जिम्मेदारी से उपयोग करें।

टूल डाउनलोड करें
आइटमविवरण
CVECVE-2026-43494
सार्वजनिक नामPinTheft
घटकnet/rds — zerocopy भेजने का पथ (rds_message_zcopy_from_user)
प्रिमिटिवजब पेज पिन विफल होता है तो डबल put_page() → FOLL_PIN रेफ्स चुराएं
हथियारीकरणio_uring स्थिर बफर + RDS का असफल zerocopy → पेज-कैश UAF लेखन
प्रभावकमजोर कॉन्फ़िगरेशन पर स्थानीय रूट
अपस्ट्रीम फिक्सe17492979319
कार्रवाईनोट्स
कर्नेल पैच करेंकमिट e17492979319 वाले स्थिर फिक्स को लागू करें
RDS अक्षम करेंmodprobe -r rds_tcp rds (और ऑटोलोड को ब्लॉक करें) यदि आवश्यक न हो
io_uring प्रतिबंधित करेंsysctl के माध्यम से kernel.io_uring_disabled=1 या 2
न्यूनतम विशेषाधिकारअनावश्यक SUID बाइनरी हटाएं; कठोर प्रोफाइल वाले कंटेनर का उपयोग करें
निगरानीRDS zerocopy विफलताओं के फटने + io_uring बफर पंजीकरण पैटर्न पर अलर्ट करें