Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Dirty-Frag-CVE-2026-43284 — Dirty Frag पर एक रिपोर्ट, जो एक Linux Local Privilege Escalation (LPE) भेद्यता श्रृंखला है जो एक अविशेषाधिकार प्राप्त उपयोगकर्ता को रूट एक्सेस प्राप्त करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/kuniyal08/dirty-frag-cve-2026-43284
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणफोरेंसिकघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
kuniyal08/dirty-frag-cve-2026-43284

Dirty-Frag-CVE-2026-43284

Dirty Frag पर एक रिपोर्ट, जो एक Linux Local Privilege Escalation (LPE) भेद्यता श्रृंखला है जो एक अविशेषाधिकार प्राप्त उपयोगकर्ता को रूट एक्सेस प्राप्त करने की अनुमति देती है।

रिपॉजिटरी देखें
1171 महीना पहलेअभी तक समीक्षित नहीं

डर्टी फ्रैग (CVE-2026-43284 और CVE-2026-43500)

लिनक्स कर्नेल स्थानीय विशेषाधिकार वृद्धि श्रृंखला के लिए एक्सप्लॉइट पुनरुत्पादन और डिटेक्शन लैब।

स्थिति: सत्यापित। मैंने लैब में पुनरुत्पादन, फाइललेस सत्यापन, और सिस्कॉल-स्तरीय डिटेक्शन पूरा किया (कर्नेल 6.18.9+kali-amd64)। यह दस्तावेज़ एक लैब लॉग है। नीचे दिया गया हर दावा पुनरुत्पादन रन के दौरान देखा गया था। स्क्रीनशॉट और आर्टिफैक्ट VM से वास्तविक कैप्चर हैं।

विषय-सूची

  • अवलोकन
  • यह क्यों महत्वपूर्ण है
  • तकनीकी विवरण
  • लैब वातावरण
  • रिपॉजिटरी संरचना
  • प्रगति चेकलिस्ट
  • पुनरुत्पादन प्रक्रिया
  • डिटेक्शन इंजीनियरिंग
  • घटना प्रतिक्रिया
  • शमन
  • समस्या निवारण
  • संदर्भ और श्रेय
  • कानूनी और नैतिकता

अवलोकन

डर्टी फ्रैग लिनक्स कर्नेल में दो नियतात्मक लॉजिक बग्स को जोड़ता है। ये बग एक अनविशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता को केवल-पठनीय फ़ाइलों (उदाहरण के लिए, /usr/bin/su) के पेज कैश को अधिलेखित करने और रूट शेल प्राप्त करने की अनुमति देते हैं:

वैरिएंटCVEसिंकट्रिगर पथअनविशेषाधिकार userns की आवश्यकता
xfrm‑ESP पेज‑कैश राइटCVE‑2026‑43284crypto_authenc_esn_decrypt() इन esp_input()socket(AF_INET) UDP‑encap के साथ, फिर xfrm_input()हाँ (CAP_NET_ADMIN)
RxRPC पेज‑कैश राइटCVE‑2026‑43500rxkad_verify_packet_1() (pcbc(fcrypt))socket(AF_RXRPC)नहीं

दोनों वैरिएंट डर्टी पाइप और कॉपी फेल के समान रूट पैटर्न का उपयोग करते हैं। splice(2) सिस्कॉल एक फ़ाइल के पेज-कैश पेज का संदर्भ भेजने वाले पक्ष के sk_buff के frag स्लॉट में रखता है। हमलावर केवल इस फ़ाइल को पढ़ सकता है। प्राप्त करने वाले पक्ष का कर्नेल कोड फिर उस frag के ऊपर इन-प्लेस क्रिप्टो STORE करता है। यह RAM में पेज कैश को बदल देता है। कोई डिस्क राइट नहीं होती, इसलिए फ़ाइल अखंडता निगरानी (AIDE, Tripwire) इसे नहीं देख सकती। हमला नियतात्मक है। इसमें कोई रेस विंडो नहीं है और विफलता पर कोई कर्नेल पैनिक नहीं होता।

  • प्रभावित सीमा (अपस्ट्रीम सलाह के अनुसार):
    • ESP वैरिएंट: cac2661c53f3 (2017‑01) से f4c50a4034e6 (पैच 2026‑05‑05) तक
    • RxRPC वैरिएंट: 2dc334f1a63a (2023‑06) से aa54b1d27fe0 (पैच 2026‑05‑10) तक
  • सार्वजनिक PoC: V4bel/dirtyfrag (प्रकट 2026‑05‑07)
  • सलाह: CERT VU#980487, रेड हैट बगज़िला 2467771
  • गंभीरता (CVSS 3.1, कैनोनिकल के अनुसार): CVE-2026-43284 = 8.8 (उच्च), CVE-2026-43500 = 7.8 (उच्च)

यह क्यों महत्वपूर्ण है

डर्टी फ्रैग एक फाइललेस LPE है। यह डिस्क पर फ़ाइल को नहीं, बल्कि इन-मेमोरी पेज कैश को दूषित करता है। पारंपरिक फ़ाइल अखंडता निगरानी इसे नहीं देख सकती। डिटेक्शन सिस्कॉल स्तर पर होना चाहिए। श्रृंखला इन सिस्कॉल प्रिमिटिव का उपयोग करती है: socket(AF_ALG)/socket(AF_RXRPC), splice, और unshare(CLONE_NEWUSER|CLONE_NEWNET)। ESP पथ AF_INET UDP और नेटलिंक सॉकेट भी बनाता है। यह स्तर इस रिपो में डिटेक्शन इंजीनियरिंग का केंद्र बिंदु है।

तकनीकी विवरण

दोनों वैरिएंट एक ही सिंक का उपयोग करते हैं: इन-प्लेस क्रिप्टो जो उस पेज-कैश पेज पर बाइट्स STORE करता है जिसे हमलावर splice(2) के साथ रखता है।

ESP वैरिएंट (CVE-2026-43284)

  1. हमलावर लूपबैक पर एक UDP सॉकेट जोड़ी खोलता है और प्राप्त करने वाले पक्ष को UDP_ENCAP_ESPINUDP के साथ कॉन्फ़िगर करता है।
  2. वह vmsplice के साथ एक पाइप में एक जाली ESP वायर हेडर (SPI, seq_no_lo, और IV) पंजीकृत करता है, फिर लक्ष्य फ़ाइल ऑफसेट पर /usr/bin/su से 16 बाइट्स splice के साथ।
  3. एक एकल splice पाइप को भेजने वाले सॉकेट में धकेलता है। splice_to_socket() MSG_SPLICE_PAGES सेट करता है। यह /usr/bin/su के पेज-कैश पेज को सीधे skb->frags[0] में रखता है।
  4. प्राप्त करने पर, यह अनुक्रम चलता है: xfrm4_udp_encap_rcv, फिर xfrm_input, फिर esp_input()। कमजोर skip_cow शाखा (!skb_cloned() && !skb_has_frag_list()) skb_cow_data() को बायपास करती है। यह पेज-कैश पेज के साथ स्रोत और गंतव्य दोनों के रूप में इन-प्लेस AEAD डिक्रिप्शन करता है।
  5. crypto_authenc_esn_decrypt() ESN के उच्च-क्रम 32 बिट्स का STORE उत्सर्जित करता है। वह मान replay_esn->seq_hi है। हमलावर SA पंजीकरण के समय XFRMA_REPLAY_ESN_VAL नेटलिंक विशेषता के साथ इस मान को चुनता है।

हमलावर स्थान (splice ऑफसेट) और मान (4 बाइट्स) दोनों को नियंत्रित करता है। प्रमाणीकरण सत्यापन स्टोर के बाद चलता है, इसलिए क्रिप्टो परत कभी भी राइट को फ्लैग नहीं करती। इस वैरिएंट के लिए CAP_NET_ADMIN की आवश्यकता होती है और यह unshare(CLONE_NEWUSER|CLONE_NEWNET) का उपयोग करता है।

RxRPC वैरिएंट (CVE-2026-43500)

rxkad_verify_packet_1() splice-पिन किए गए skb frag पर सीधे एकल-ब्लॉक pcbc(fcrypt) डिक्रिप्ट करता है। यह पहले डेटा की प्रतिलिपि नहीं बनाता। हमलावर एक सत्र कुंजी (add_key("rxrpc", …)) चुनता है ताकि decrypt(ciphertext) desired_plaintext के बराबर हो। यह 8-बाइट STORE उत्पन्न करता है। यह वैरिएंट /etc/passwd को लक्षित करता है। इसे किसी उपयोगकर्ता नेमस्पेस की आवश्यकता नहीं होती। इसे rxrpc.ko मॉड्यूल की आवश्यकता होती है (Ubuntu पर डिफ़ॉल्ट रूप से लोड)।

एक्सप्लॉइट परिणाम

सार्वजनिक PoC /usr/bin/su को लक्षित करता है। यह प्रत्येक 4 बाइट्स के 48 ESP स्टोर लिखता है (फ़ाइल ऑफसेट 0 पर 192 बाइट्स)। यह पहले पेज-कैश बाइट्स को एक स्थिर रूट-शेल ELF से बदल देता है। ELF प्रवेश बिंदु setgid(0); setuid(0); setgroups(0,NULL); execve("/bin/sh", …) चलाता है। एक एकल execve("/usr/bin/su") फिर एक रूट शेल देता है।

अपस्ट्रीम फिक्स

ESP पैच (मेनलाइन f4c50a4034e6) उन पेज फ्रैग्स को SKBFL_SHARED_FRAG फ्लैग के साथ चिह्नित करता है जो splice() के माध्यम से आते हैं। esp_input() में skip_cow शाखा अब इस फ्लैग की भी जांच करती है। साझा-frag skbs इन-प्लेस AEAD डिक्रिप्शन से पहले skb_cow_data() से गुजरते हैं।

RxRPC पैच (मेनलाइन aa54b1d27fe0) मौजूदा skb_cloned() जांच के बगल में एक skb->data_len जांच जोड़ता है। कर्नेल इन-प्लेस pcbc(fcrypt) डिक्रिप्शन से पहले पेज किए गए डेटा के साथ एक गैर-रैखिक skb की प्रतिलिपि बनाता है।

लैब वातावरण

घटकविवरण
हाइपरवाइज़रVirtualBox
लक्ष्य VMकाली लिनक्स 2026.1 (स्नैपशॉट एक कमजोर स्थिति में पुनर्स्थापित)
कर्नेल6.18.9+kali‑amd64 (मई 2026 फिक्स से पुराना)
एक्सप्लॉइट PoCV4bel/dirtyfrag (एकल C फ़ाइल)
डिटेक्शनauditd (नियम detection/dirtyfrag.rules में)

VirtualBox लैब सेटअप का स्क्रीनशॉट:

VirtualBox लैब सेटअप

रिपॉजिटरी संरचना

.
├── README.md                        # यह लैब लॉग
├── detection/
│   ├── dirtyfrag.rules              # auditd सिस्कॉल‑स्तरीय डिटेक्शन नियम
│   ├── ausearch_dirtyfrag_observed.txt  # वास्तविक एक्सप्लॉइट डिटेक्शन आउटपुट
│   ├── sigma/
│   │   └── dirty_frag_exploit.yml   # SIEM डिटेक्शन के लिए सिग्मा नियम
│   └── yara/
│       └── dirty_frag_exploit.yar   # डिस्क/मेमोरी पर PoC कोड के लिए YARA नियम
├── mitigation/
│   └── dirtyfrag_mitigation.sh      # मॉड्यूल ब्लैकलिस्ट + पेज कैश फ्लश
├── poc/
│   └── check_vulnerable.py          # गैर‑विनाशकारी प्री‑फ्लाइट चेकर
├── reports/
│   └── incident-dirtyfrag.md        # घटना प्रतिक्रिया प्लेबुक
└── screenshots/                     # लैब VM से वास्तविक कैप्चर

प्रगति चेकलिस्ट

  • प्री‑फ्लाइट: poc/check_vulnerable.py चलाएं और कर्नेल/मॉड्यूल/userns की पुष्टि करें
  • VirtualBox स्नैपशॉट लें (एक्सप्लॉइटेशन से पहले पुनर्स्थापना बिंदु)
  • अनविशेषाधिकार प्राप्त testuser बनाएं
  • V4bel PoC क्लोन और संकलित करें
  • एक्सप्लॉइट चलाएं और रूट शेल सत्यापित करें
  • फाइललेस सत्यापित करें: दूषित और पुनर्स्थापित /usr/bin/su हैश कैप्चर करें
  • दूषित पेज कैश साफ करें (drop_caches या रिबूट)
  • detection/dirtyfrag.rules तैनात करें और auditd अलर्ट मान्य करें
  • वास्तविक auditd आउटपुट से सिग्मा और YARA नियम उत्पन्न करें
  • घटना प्रतिक्रिया प्लेबुक लिखें (reports/incident-dirtyfrag.md)
टूल डाउनलोड करें