Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43494-PinTheft-PoC — CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Linux कर्नेल में स्थानीय विशेषाधिकार वृद्धि, जो RDS zerocopy संदर्भ-गणना बग का फायदा उठाकर io_uring फिक्स्ड बफ़र्स के साथ SUID बाइनरी पेज कैश को अधिलेखित करती है। | Kitploit
उपकरण/GitHubGitHub/letsr00t/cve-2026-43494-pintheft-poc
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणCTFलर्निंग और शिक्षाबाइनरी शोषणलैब और अभ्यास
GitHubletsr00t/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Linux कर्नेल में स्थानीय विशेषाधिकार वृद्धि, जो RDS zerocopy संदर्भ-गणना बग का फायदा उठाकर io_uring फिक्स्ड बफ़र्स के साथ SUID बाइनरी पेज कैश को अधिलेखित करती है।

रिपॉजिटरी देखें
1182 महीने पहलेअभी तक समीक्षित नहीं

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — WSL2 पर uid 1000 से root

प्रूफ़ ऑफ़ कॉन्सेप्ट — WSL2 (6.6.87.2-microsoft-standard-WSL2) पर ./sley चलाने के बाद uid=1000(raken) → uid=0(root)

CVE-2026-43494 Linux LPE io_uring RDS

CVE-2026-43494 (PinTheft) के लिए सिंगल-फ़ाइल प्रूफ़-ऑफ़-कॉन्सेप्ट: एक लिनक्स कर्नेल स्थानीय विशेषाधिकार वृद्धि जो RDS zerocopy रेफ़रेंस-काउंट बग को io_uring फिक्स्ड बफ़र्स के साथ जोड़कर SUID-रूट बाइनरी के पेज कैश को ओवरराइट करती है।

अस्वीकरण: यह रिपॉज़िटरी केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और रक्षात्मक परीक्षण के लिए है। इसे उन सिस्टमों पर चलाना जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है, अवैध और अनैतिक है। लेखक किसी भी दुरुपयोग के लिए उत्तरदायी नहीं हैं।


अवलोकन

आइटमविवरण
CVECVE-2026-43494
सार्वजनिक नामPinTheft
घटकnet/rds — zerocopy सेंड पाथ (rds_message_zcopy_from_user)
प्रिमिटिवपेज पिन विफल होने पर डबल put_page() → FOLL_PIN रेफ़्स चुराना
हथियारीकरणio_uring फिक्स्ड बफ़र + विफल RDS zerocopy → पेज-कैश UAF राइट
प्रभावकमज़ोर कॉन्फ़िगरेशन पर स्थानीय रूट
अपस्ट्रीम फिक्सe17492979319

मूल सार्वजनिक शोध और PoC V12 Security टीम (Aaron Esau) द्वारा प्रकाशित किए गए थे। SLEY लैब उपयोग और सीखने के लिए एक स्वतंत्र, कॉम्पैक्ट पुनःकार्यान्वयन है जिसमें एक स्टाइलिश टर्मिनल UI है।


यह कैसे काम करता है

flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. रिकॉन (Recon) — CPU 0 पर पिन करें, एक पठनीय SUID बाइनरी (su, mount, passwd, …) खोजें।
  2. io_uring सेटअप — अनाम पेज को फिक्स्ड बफ़र के रूप में रजिस्टर करें (FOLL_PIN बायस ≈ 1024)।
  3. पिन चोरी — असफल RDS zerocopy सेंड की बाढ़ भेजें; प्रत्येक विफलता पहले पिन किए गए पेज पर एक अतिरिक्त रेफ़रेंस गिरा सकती है।
  4. रीक्लेम और ओवरराइट — अनमैप से पेज मुक्त होता है; SUID लक्ष्य को फिर से खोलना पेज-कैश रीक्लेम के साथ रेस करता है; स्टेल फिक्स्ड-बफ़र मेटाडेटा कैश में एक छोटा x86_64 ELF स्टब लिखने की अनुमति देता है।
  5. Privesc — execve SUID बाइनरी को चलाता है, जो इंजेक्ट किए गए स्टब को रूट के रूप में निष्पादित करती है।

आवश्यकताएँ

कर्नेल / कॉन्फ़िग

  • RDS बग वाला कमज़ोर (बिना पैच वाला) लिनक्स कर्नेल
  • CONFIG_RDS=y और CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y और kernel.io_uring_disabled = 0
  • rds / rds_tcp मॉड्यूल लोड हों (या गैर-विशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा ऑटोलोड करने योग्य हों)
  • सार्वजनिक चेन में प्रयुक्त IORING_REGISTER_CLONE_BUFFERS API के लिए कर्नेल ≥ 6.13
  • इस PoC में एम्बेडेड शेल ELF पेलोड के लिए x86_64

बिल्ड टूल्स

sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

अनुमतियाँ

  • कमज़ोर होस्ट पर एक गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता पर्याप्त है (यही खतरा मॉडल है)
  • प्रोडक्शन सिस्टम पर न चलाएँ

एक्सपोज़र जाँचें (केवल-पढ़ने के लिए)

# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

बिल्ड

gcc -O2 -Wall -Wextra -o sley sley.c

स्टैटिक लिंकिंग (वैकल्पिक, न्यूनतम लैब इमेज के लिए):

gcc -O2 -static -o sley sley.c

उपयोग

./sley

सभी स्टेटस आउटपुट stderr पर जाता है (ANSI 256-रंग UI, प्रोग्रेस बार, चरणबद्ध लॉगिंग)। बॉक्स-ड्रॉइंग UI के लिए सुनिश्चित करें कि आपका टर्मिनल UTF-8 और truecolor/256 रंग सपोर्ट करता है।

उदाहरण चरण:

PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

अपेक्षित परिणाम (कमज़ोर होस्ट)

सफलतापूर्वक शोषित कॉन्फ़िगरेशन पर, चेन पूरी होती है और ओवरराइट किए गए पहले पेज के साथ खोजी गई SUID बाइनरी को नियंत्रण सौंपती है — यदि रेस और कर्नेल स्थिति अनुकूल हों तो रूट शेल प्राप्त होता है।

पैच किए गए कर्नेल, हार्डन किए गए होस्ट, या RDS/io_uring की अनुपस्थिति में, PoC जल्दी विफल हो जाएगा (कोई SUID लक्ष्य नहीं, mmap/io_uring/socket त्रुटियाँ, आदि)।


शमन

कार्रवाईनोट्स
कर्नेल पैच करेंकमिट e17492979319 युक्त स्थिर फिक्स लागू करें
RDS अक्षम करेंयदि आवश्यक न हो तो modprobe -r rds_tcp rds चलाएँ (और ऑटोलोड ब्लॉक करें)
io_uring प्रतिबंधित करेंsysctl के माध्यम से kernel.io_uring_disabled=1 या 2 सेट करें
न्यूनतम विशेषाधिकारअनावश्यक SUID बाइनरी हटाएँ; हार्डन प्रोफ़ाइल वाले कंटेनर उपयोग करें
निगरानीRDS zerocopy विफलताओं की बाढ़ + io_uring बफ़र रजिस्ट्रेशन पैटर्न पर अलर्ट करें

डिस्ट्रो-विशिष्ट सुरक्षा सलाहकार (advisories) बैकपोर्टेड पैच भेज सकते हैं — अपने विक्रेता के कर्नेल सुरक्षा कतार पर नज़र रखें।


प्रोजेक्ट संरचना

.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

संदर्भ

  • NVD — CVE-2026-43494
  • oss-security — PinTheft चर्चा
  • कर्नेल फिक्स कमिट

कानूनी

यह सॉफ़्टवेयर अनुसंधान और शिक्षा के लिए यथास्थिति (as-is) प्रदान किया गया है। लागू कानूनों का पालन करना और किसी भी ऐसे सिस्टम का परीक्षण करने से पहले लिखित प्राधिकरण प्राप्त करना आपकी ज़िम्मेदारी है जिसके स्वामी आप नहीं हैं।


लाइसेंस

MIT — यदि जोड़ा गया हो तो रिपॉज़िटरी लाइसेंस फ़ाइल देखें। उत्तरदायित्वपूर्वक उपयोग करें।

टूल डाउनलोड करें