
CVE-2026-80844 के लिए Python PoC: Linux पर /etc/pam.d/su को ओवरराइट करने और root तक एस्केलेट करने के लिए IPv6 AH6 skb करप्शन और ESP-in-UDP डिक्रिप्शन।
[!WARNING] यह PoC केवल रक्षकों, मेंटेनरों और अधिकृत सुरक्षा टीमों को उन सिस्टमों पर पैच, शमन, डिटेक्शन और एक्सपोज़र को सत्यापित करने में मदद करने के लिए प्रदान किया गया है जिनके वे स्वामी हैं या जिनका परीक्षण करने के लिए उन्हें स्पष्ट रूप से अधिकृत किया गया है।
यह सुनिश्चित करना पूरी तरह से आपकी ज़िम्मेदारी है कि इस सामग्री का आपका उपयोग वैध, अधिकृत, नियंत्रित हो और एक पृथक परीक्षण वातावरण में किया जाए।
[!WARNING] यह PoC विनाशकारी है। यह बिना किसी रोलबैक के
/etc/pam.d/suको संशोधित करता है। एक गलत जगह पर ओवरराइट असंबंधित कर्नेल मेमोरी को दूषित कर सकता है और मशीन को हैंग/क्रैश कर सकता है।केवल एक डिस्पोज़ेबल VM/अस्थायी होस्ट में चलाएँ।
यह PoC:
एक निजी user/network namespace में प्रवेश करता है, veth, IOAM6, netem, AH6, और
ESP-in-UDP पथ बनाता है और /etc/pam.d/su से सोर्स किए गए file-backed ESP skbs को कतारबद्ध करता है
एक विकृत IPv6 routing header भेजता है जिसका segments_left उसके address count से अधिक है, जिससे AH6 पास के target skb को दूषित कर देता है
दूषित skb मेटाडेटा का उपयोग करके ESP को चुने हुए बाइट्स को file-backed PAM पेज में डिक्रिप्ट करवाता है, और
pam_rootok.so के pam_permit.so बन जाने के बाद su - root चलाता है।
यह PoC चीज़ों को सरल रखने के लिए x86-64 को मानता है और उसी को लक्षित करता है। सिद्धांत रूप में, यह बग arch-specific नहीं होना चाहिए।
पूर्णता के लिए विस्तृत रूप से सूचीबद्ध:
7.1.3-100.fc43.x86_64, या Ubuntu 24.04 with 6.8.0-134-generic (आप इन जाँचों को हटाने का प्रयास कर सकते हैं, लेकिन अन्य डिस्ट्रो/कर्नेल संस्करणों के लिए प्रति-लक्ष्य अनुकूलन/ग्रूमिंग की आवश्यकता हो सकती है)/etc/pam.d/su लेआउटCAP_NET_ADMIN और CAP_NET_RAW के साथ unprivileged user/network namespace निर्माणsch_netem, और veth के लिए कर्नेल समर्थनgcc, openssl, ip, tc, unshare, nsenter, su, , , , , , , , , , , , , , और , साथ ही और लोड किया गया प्रोफ़ाइल यदि सीधा अस्वीकार कर दिया जाएFedora ने 16 vCPUs/32 GB RAM के साथ सबसे अच्छा परीक्षण किया; Ubuntu ने 29 vCPUs/8 GB RAM के साथ -- अन्य संयोजन भी काम कर सकते हैं (विशेषकर भिन्न vCPU संख्याएँ)। यह PoC अन्य vCPU/RAM संयोजनों की एक श्रेणी के साथ उचित प्रदर्शन करता है, लेकिन YMMV।
इसे passwd प्रविष्टि वाले unprivileged उपयोगकर्ता के रूप में चलाएँ।
python3 dirtyah6_root_repro.py
bashenvshsleepawkseqgrepkillcatsedrmddodtraa-exectrinityunshare -Urn