Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43494-PinTheft-PoC — CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Linux कर्नेल में स्थानीय विशेषाधिकार वृद्धि, जो RDS zerocopy संदर्भ-गणना बग का फायदा उठाकर io_uring फिक्स्ड बफ़र्स के साथ SUID बाइनरी पेज कैश को अधिलेखित करती है। | Kitploit
उपकरण/GitHubGitHub/letsr00t/cve-2026-43494-pintheft-poc
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणCTFलर्निंग और शिक्षाबाइनरी शोषणलैब और अभ्यास
GitHubletsr00t/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Linux कर्नेल में स्थानीय विशेषाधिकार वृद्धि, जो RDS zerocopy संदर्भ-गणना बग का फायदा उठाकर io_uring फिक्स्ड बफ़र्स के साथ SUID बाइनरी पेज कैश को अधिलेखित करती है।

रिपॉजिटरी देखें
141 महीना पहलेअभी तक समीक्षित नहीं

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — WSL2 पर uid 1000 से root

प्रूफ़ ऑफ़ कॉन्सेप्ट — WSL2 (6.6.87.2-microsoft-standard-WSL2) पर ./sley चलाने के बाद uid=1000(raken) → uid=0(root)

CVE-2026-43494 Linux LPE io_uring RDS

CVE-2026-43494 (PinTheft) के लिए सिंगल-फ़ाइल प्रूफ़-ऑफ़-कॉन्सेप्ट: एक लिनक्स कर्नेल स्थानीय विशेषाधिकार वृद्धि जो RDS zerocopy रेफ़रेंस-काउंट बग को io_uring फिक्स्ड बफ़र्स के साथ जोड़कर SUID-रूट बाइनरी के पेज कैश को ओवरराइट करती है।

अस्वीकरण: यह रिपॉज़िटरी केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और रक्षात्मक परीक्षण के लिए है। इसे उन सिस्टमों पर चलाना जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है, अवैध और अनैतिक है। लेखक किसी भी दुरुपयोग के लिए उत्तरदायी नहीं हैं।


अवलोकन

मूल सार्वजनिक शोध और PoC V12 Security टीम (Aaron Esau) द्वारा प्रकाशित किए गए थे। SLEY लैब उपयोग और सीखने के लिए एक स्वतंत्र, कॉम्पैक्ट पुनःकार्यान्वयन है जिसमें एक स्टाइलिश टर्मिनल UI है।


यह कैसे काम करता है

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. रिकॉन (Recon) — CPU 0 पर पिन करें, एक पठनीय SUID बाइनरी (su, mount, passwd, …) खोजें।
  2. io_uring सेटअप — अनाम पेज को फिक्स्ड बफ़र के रूप में रजिस्टर करें (FOLL_PIN बायस ≈ 1024)।
  3. पिन चोरी — असफल RDS zerocopy सेंड की बाढ़ भेजें; प्रत्येक विफलता पहले पिन किए गए पेज पर एक अतिरिक्त रेफ़रेंस गिरा सकती है।
  4. रीक्लेम और ओवरराइट — अनमैप से पेज मुक्त होता है; SUID लक्ष्य को फिर से खोलना पेज-कैश रीक्लेम के साथ रेस करता है; स्टेल फिक्स्ड-बफ़र मेटाडेटा कैश में एक छोटा x86_64 ELF स्टब लिखने की अनुमति देता है।
  5. Privesc — execve SUID बाइनरी को चलाता है, जो इंजेक्ट किए गए स्टब को रूट के रूप में निष्पादित करती है।

आवश्यकताएँ

कर्नेल / कॉन्फ़िग

  • RDS बग वाला कमज़ोर (बिना पैच वाला) लिनक्स कर्नेल
  • CONFIG_RDS=y और CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y और kernel.io_uring_disabled = 0
  • rds / rds_tcp मॉड्यूल लोड हों (या गैर-विशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा ऑटोलोड करने योग्य हों)
  • सार्वजनिक चेन में प्रयुक्त IORING_REGISTER_CLONE_BUFFERS API के लिए कर्नेल ≥ 6.13
  • इस PoC में एम्बेडेड शेल ELF पेलोड के लिए x86_64

बिल्ड टूल्स

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

अनुमतियाँ

  • कमज़ोर होस्ट पर एक गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता पर्याप्त है (यही खतरा मॉडल है)
  • प्रोडक्शन सिस्टम पर न चलाएँ

एक्सपोज़र जाँचें (केवल-पढ़ने के लिए)

root@kitploit:~
# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

बिल्ड

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

स्टैटिक लिंकिंग (वैकल्पिक, न्यूनतम लैब इमेज के लिए):

root@kitploit:~
gcc -O2 -static -o sley sley.c

उपयोग

root@kitploit:~
./sley

सभी स्टेटस आउटपुट stderr पर जाता है (ANSI 256-रंग UI, प्रोग्रेस बार, चरणबद्ध लॉगिंग)। बॉक्स-ड्रॉइंग UI के लिए सुनिश्चित करें कि आपका टर्मिनल UTF-8 और truecolor/256 रंग सपोर्ट करता है।

उदाहरण चरण:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

अपेक्षित परिणाम (कमज़ोर होस्ट)

सफलतापूर्वक शोषित कॉन्फ़िगरेशन पर, चेन पूरी होती है और ओवरराइट किए गए पहले पेज के साथ खोजी गई SUID बाइनरी को नियंत्रण सौंपती है — यदि रेस और कर्नेल स्थिति अनुकूल हों तो रूट शेल प्राप्त होता है।

पैच किए गए कर्नेल, हार्डन किए गए होस्ट, या RDS/io_uring की अनुपस्थिति में, PoC जल्दी विफल हो जाएगा (कोई SUID लक्ष्य नहीं, mmap/io_uring/socket त्रुटियाँ, आदि)।


शमन

डिस्ट्रो-विशिष्ट सुरक्षा सलाहकार (advisories) बैकपोर्टेड पैच भेज सकते हैं — अपने विक्रेता के कर्नेल सुरक्षा कतार पर नज़र रखें।


प्रोजेक्ट संरचना

root@kitploit:~
.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

संदर्भ

  • NVD — CVE-2026-43494
  • oss-security — PinTheft चर्चा
  • कर्नेल फिक्स कमिट

कानूनी

यह सॉफ़्टवेयर अनुसंधान और शिक्षा के लिए यथास्थिति (as-is) प्रदान किया गया है। लागू कानूनों का पालन करना और किसी भी ऐसे सिस्टम का परीक्षण करने से पहले लिखित प्राधिकरण प्राप्त करना आपकी ज़िम्मेदारी है जिसके स्वामी आप नहीं हैं।


लाइसेंस

MIT — यदि जोड़ा गया हो तो रिपॉज़िटरी लाइसेंस फ़ाइल देखें। उत्तरदायित्वपूर्वक उपयोग करें।

टूल डाउनलोड करें
आइटमविवरण
CVECVE-2026-43494
सार्वजनिक नामPinTheft
घटकnet/rds — zerocopy सेंड पाथ (rds_message_zcopy_from_user)
प्रिमिटिवपेज पिन विफल होने पर डबल put_page() → FOLL_PIN रेफ़्स चुराना
हथियारीकरणio_uring फिक्स्ड बफ़र + विफल RDS zerocopy → पेज-कैश UAF राइट
प्रभावकमज़ोर कॉन्फ़िगरेशन पर स्थानीय रूट
अपस्ट्रीम फिक्सe17492979319
कार्रवाईनोट्स
कर्नेल पैच करेंकमिट e17492979319 युक्त स्थिर फिक्स लागू करें
RDS अक्षम करेंयदि आवश्यक न हो तो modprobe -r rds_tcp rds चलाएँ (और ऑटोलोड ब्लॉक करें)
io_uring प्रतिबंधित करेंsysctl के माध्यम से kernel.io_uring_disabled=1 या 2 सेट करें
न्यूनतम विशेषाधिकारअनावश्यक SUID बाइनरी हटाएँ; हार्डन प्रोफ़ाइल वाले कंटेनर उपयोग करें
निगरानीRDS zerocopy विफलताओं की बाढ़ + io_uring बफ़र रजिस्ट्रेशन पैटर्न पर अलर्ट करें