Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
copy-fail-CVE-2026-31431-detection-probe — सुरक्षित पहचान उपकरण CVE-2026-31431 "Copy Fail" और CVE-2026-43284 "Dirty Frag" के लिए — Linux कर्नेल के algif_aead मॉड्यूल में एक स्थानीय विशेषाधिकार वृद्धि जो 2017 से सभी प्रमुख वितरणों को प्रभावित कर रही है। | Kitploit
उपकरण/GitHubGitHub/ochebotar/copy-fail-cve-2026-31431-detection-probe
विशेषाधिकार वृद्धिभेद्यता स्कैनरभेद्यता विश्लेषणशोषणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
चयनित संसाधन
GitHubochebotar/copy-fail-cve-2026-31431-detection-probe

copy-fail-CVE-2026-31431-detection-probe

सुरक्षित पहचान उपकरण CVE-2026-31431 "Copy Fail" और CVE-2026-43284 "Dirty Frag" के लिए — Linux कर्नेल के algif_aead मॉड्यूल में एक स्थानीय विशेषाधिकार वृद्धि जो 2017 से सभी प्रमुख वितरणों को प्रभावित कर रही है।

रिपॉजिटरी देखें
1023 महीने पहलेअभी तक समीक्षित नहीं

Linux Kernel LPE प्रोब सूट — Copy Fail और Dirty Frag

लाइसेंस: MIT CVE-2026-31431 CVE-2026-43284 CVE-2026-43500 CVSS शेल

दो संबंधित Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि भेद्यता परिवारों के लिए सुरक्षित पहचान उपकरण — Copy Fail (CVE-2026-31431) और Dirty Frag (CVE-2026-43284 / CVE-2026-43500) — दोनों 2017 से सभी प्रमुख वितरणों को प्रभावित कर रहे हैं, दोनों किसी भी अविशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता द्वारा शोषणीय हैं, और दोनों को स्वतंत्र शमन की आवश्यकता है।

ये प्रोब कोई सॉकेट नहीं खोलते और कोई क्रिप्टो या नेटवर्क संचालन नहीं करते। पहचान पूरी तरह से कर्नेल संस्करण, डिस्ट्रो पैकेज मेटाडेटा, मॉड्यूल स्थिति, और सक्रिय शमन फ्लैग पर आधारित है — ये सभी sudo के बिना विश्व-पठनीय हैं।


⚠️ महत्वपूर्ण: दो अलग-अलग भेद्यताएँ

Copy Fail शमन लागू करने से Dirty Frag के विरुद्ध सुरक्षा नहीं मिलती। दोनों प्रोब चलाए जाने चाहिए और दोनों शमन स्वतंत्र रूप से लागू किए जाने चाहिए।


फ़ाइलें

root@kitploit:~
.
├── cve-2026-31431-check.sh          Copy Fail प्रोब (सभी आउटपुट मोड)
├── copy_fail_userparameter.conf     Zabbix एजेंट UserParameter — Copy Fail
├── zabbix_template_copy_fail.yaml   Zabbix 6.4 टेम्पलेट — Copy Fail
├── copy_fail_auditd.rules           auditd व्यवहारिक पहचान — Copy Fail
├── cve-2026-43284-check.sh          Dirty Frag प्रोब (सभी आउटपुट मोड)
├── dirty_frag_userparameter.conf    Zabbix एजेंट UserParameter — Dirty Frag
├── wazuh_sca/
│   └── copy_fail_sca.yml            Wazuh SCA अनुपालन नीति
└── ansible/
    └── copy_fall_scan.yml           फ्लीट-व्यापी Ansible स्कैन प्लेबुक

CVE-2026-31431 — Copy Fail

पृष्ठभूमि

शोषण को इस सटीक syscall श्रृंखला की आवश्यकता है:

root@kitploit:~
socket(AF_ALG, SOCK_SEQPACKET, 0)
bind(fd, {alg_type="aead", alg_name="authencesn(hmac(sha256),cbc(aes))"})
accept(fd, ...)
splice(suid_binary_fd, op_fd)   ← पेज कैश को क्रिप्टो सबसिस्टम में फीड किया जाता है
sendmsg / recvmsg               ← 4-बाइट स्क्रैच राइट पेज कैश में लैंड होता है

इनमें से कोई भी प्रोब द्वारा स्पर्श नहीं किया जाता। पहचान इस पर आधारित है:

  1. कर्नेल संस्करण श्रेणी — प्रतिगमन 4.14–6.17 में; 6.18.22 / 6.19.12 / 6.20+ में ठीक किया गया
  2. डिस्ट्रो पैकेज संस्करण — विक्रेता बैकपोर्ट पहचान ज्ञात-पैच थ्रेशोल्ड के साथ
  3. मॉड्यूल स्थिति — लोडेड, अनुपस्थित, बिल्ट-इन, या डिस्क पर .ko (ऑटो-लोडेबल)
  4. सक्रिय शमन — modprobe.d ब्लैकलिस्ट और initcall_blacklist cmdline फ्लैग

त्वरित आरंभ

root@kitploit:~
chmod +x cve-2026-31431-check.sh
./cve-2026-31431-check.sh           # मानव-पठनीय
./cve-2026-31431-check.sh --json    # मशीन-पठनीय
./cve-2026-31431-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-31431-check.sh --zabbix  # Zabbix आइटम के लिए पूर्णांक 0/1/2

निकास कोड: 0 = पैच किया गया या शमित · 1 = असुरक्षित · 2 = अज्ञात

पैच पैकेज संस्करण

स्क्रिप्ट स्वचालित रूप से इन थ्रेशोल्ड के विरुद्ध तुलना करती है और PATCHED निर्णय सेट करती है जब चल रहा पैकेज थ्रेशोल्ड को पूरा या पार करता है।

RHEL-परिवार: बिल्ट-इन मॉड्यूल चेतावनी

RHEL, AlmaLinux, Rocky Linux और उनके डेरिवेटिव पर, algif_aead कर्नेल में संकलित है। modprobe.d वर्कअराउंड का कोई प्रभाव नहीं है। केवल कर्नेल cmdline पर initcall_blacklist=algif_aead_init काम करता है। प्रोब इसका पता लगाता है और स्पष्ट रूप से चेतावनी देता है।

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot

CVE-2026-43284 / CVE-2026-43500 — Dirty Frag

पृष्ठभूमि

Dirty Frag दो इन-प्लेस डिक्रिप्ट फास्ट-पथ बगों को श्रृंखलित करता है जो Hyunwoo Kim (@v4bel) द्वारा खोजे गए, ~2026-05-07 को प्रकट, Copy Fail के एक सप्ताह बाद:

  • CVE-2026-43284 — xfrm-ESP फास्ट पथ (esp4, esp6); अपस्ट्रीम फिक्स f4c50a4034e6
  • CVE-2026-43500 — RxRPC फास्ट पथ (rxrpc); अपस्ट्रीम फिक्स aa54b1d27fe0

शोषण /usr/bin/su पेज कैश से पाइप पेजों को पेजेड सॉकेट-बफर टुकड़ों के रूप में जोड़ता है, फिर हमलावर-चयनित कुंजी के साथ इन-प्लेस डिक्रिप्शन चलाता है — डिस्क पर फ़ाइल को छुए बिना, सेटुइड बाइनरी की कैश्ड प्रतिलिपि में सीधे मनमाना बाइट्स लिखता है।

Copy Fail शमन (algif_aead ब्लैकलिस्ट) Dirty Frag को नहीं रोकता।

त्वरित आरंभ

root@kitploit:~
chmod +x cve-2026-43284-check.sh
./cve-2026-43284-check.sh           # मानव-पठनीय
./cve-2026-43284-check.sh --json    # मशीन-पठनीय
./cve-2026-43284-check.sh --nagios  # Nagios/Icinga/NRPE
./cve-2026-43284-check.sh --zabbix  # Zabbix आइटम के लिए पूर्णांक 0/1/2

प्रोब esp4, esp6, और rxrpc की स्वतंत्र रूप से जाँच करता है और JSON आउटपुट में अलग-अलग cve_43284_safe / cve_43500_safe बूलियन रिपोर्ट करता है।

IPsec चेतावनी

esp4 और esp6 IPsec (strongSwan, Libreswan) द्वारा उपयोग किए जाने वाले कर्नेल-साइड ESP ट्रांसफॉर्म हैं। इन्हें ब्लैकलिस्ट करना IPsec टनल को तोड़ता है। प्रोब ip xfrm state और डेमॉन पहचान के माध्यम से सक्रिय IPsec उपयोग का पता लगाता है, और उसके अनुसार सुधार सलाह को समायोजित करता है:

  • कोई IPsec नहीं: तीनों मॉड्यूल के लिए पूर्ण modprobe.d ब्लैकलिस्ट लागू करें।
  • IPsec उपयोग में: अविशेषाधिकार प्राप्त उपयोगकर्ता नेमस्पेस को प्रतिबंधित करें (ESP पथ को ब्लॉक करता है; यदि आवश्यक न हो तो rxrpc को अलग से ब्लैकलिस्ट करें):
    root@kitploit:~
    # RHEL-परिवार
    sysctl -w user.max_user_namespaces=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    
    # उबंटू / डेबियन
    sysctl -w kernel.unprivileged_userns_clone=0
    echo "install rxrpc /bin/false" >> /etc/modprobe.d/dirtyfrag.conf
    

पैच पैकेज संस्करण

वितरणCVE-2026-43284CVE-2026-43500 (rxrpc)
RHEL / Rocky / Alma 8.104.18.0-553.123.2.el8_10N/A — rxrpc RHEL 8 पर शिप नहीं किया गया
RHEL / Rocky / Alma 9.xलंबित

पैच कर्नेल की प्रतीक्षा कर रहे सिस्टम के लिए, तुरंत modprobe.d ब्लैकलिस्ट लागू करें (IPsec चेतावनी को ध्यान में रखते हुए)।

RHEL 8 / rxrpc

AlmaLinux / RHEL 8 rxrpc मॉड्यूल का निर्माण बिल्कुल नहीं करता। प्रोब स्वचालित रूप से RHEL/Rocky/Alma 8.x पर kernel_vuln_rxrpc=not_affected चिह्नित करता है।


मॉनिटरिंग एकीकरण

Zabbix

दोनों प्रोब को प्रत्येक मॉनिटर किए गए होस्ट पर तैनात करें:

root@kitploit:~
mkdir -p /etc/zabbix/scripts
install -m 750 -o zabbix -g zabbix cve-2026-31431-check.sh /etc/zabbix/scripts/
install -m 750 -o zabbix -g zabbix cve-2026-43284-check.sh /etc/zabbix/scripts/

cp copy_fail_userparameter.conf /etc/zabbix/zabbix_agentd.d/
cp dirty_frag_userparameter.conf /etc/zabbix/zabbix_agentd.d/
systemctl restart zabbix-agent   # या zabbix-agent2

zabbix_template_copy_fail.yaml को कॉन्फ़िगरेशन → टेम्पलेट → आयात के माध्यम से आयात करें।

प्रदान किए गए UserParameter आइटम:

Copy Fail टेम्पलेट में HIGH ट्रिगर status=1 पर, WARNING status=2 पर शामिल है। sudo की आवश्यकता नहीं — दोनों स्क्रिप्ट द्वारा पढ़ी गई प्रत्येक फ़ाइल विश्व-पठनीय है।

Nagios / Icinga / NRPE

root@kitploit:~
install -m 755 cve-2026-31431-check.sh /usr/lib/nagios/plugins/
install -m 755 cve-2026-43284-check.sh /usr/lib/nagios/plugins/

# NRPE — /etc/nagios/nrpe.cfg में जोड़ें:
command[check_copy_fail]=/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios
command[check_dirty_frag]=/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios

# CheckMK स्थानीय जाँच:
echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-31431-check.sh --nagios); RC=$?
echo "$RC CVE-2026-31431 - $OUT"' > /usr/lib/check_mk_agent/local/copy_fail

echo '#!/bin/bash
OUT=$(/usr/lib/nagios/plugins/cve-2026-43284-check.sh --nagios); RC=$?
echo "$RC CVE-2026-43284 - $OUT"' > /usr/lib/check_mk_agent/local/dirty_frag

chmod +x /usr/lib/check_mk_agent/local/copy_fail \
         /usr/lib/check_mk_agent/local/dirty_frag

auditd — व्यवहारिक / रनटाइम पहचान

एक सक्रिय शोषण प्रयास का पता लगाता है, जो दोनों स्थैतिक प्रोब को पूरक करता है।

root@kitploit:~
cp copy_fail_auditd.rules /etc/audit/rules.d/
augenrules --load

# अप्रत्याशित AF_ALG कॉलर्स के लिए देखें:
ausearch -k copy_fail_af_alg --interpret | \
    grep -v -E 'cryptsetup|veritysetup|systemd-crypt|kcapi'

Wazuh नियम स्टब्स (स्तर 13 / 15) .rules फ़ाइल टिप्पणियों में एम्बेडेड हैं।

Wazuh SCA

root@kitploit:~
cp wazuh_sca/copy_fail_sca.yml /var/ossec/etc/shared/default/
/var/ossec/bin/agent_control -r -a

परिणाम: सुरक्षा → SCA → नीति cve_2026_31431_copy_fail द्वारा फ़िल्टर करें

Ansible — फ्लीट स्कैन

root@kitploit:~
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml
# एक उपसमूह तक सीमित करें:
ansible-playbook -i inventory/hosts ansible/copy_fall_scan.yml --limit webservers

कंट्रोलर पर /tmp/copy_fail_results/ में प्रति-होस्ट JSON + summary.txt लिखता है। यदि कोई होस्ट VULNERABLE है तो प्ले गैर-शून्य निकास कोड के साथ बाहर निकलता है।


विक्रेता सुरक्षा ट्रैकर्स


संदर्भ

Copy Fail

  • मूल Xint/Theori लेख
  • CERT-EU सलाह 2026-005
  • NVD CVE-2026-31431
  • Ubuntu सुरक्षा सूचना USN-8226-1
  • Rocky Linux सलाह 2026-05-11
  • SUSE Copy Fail पर प्रतिक्रिया

Dirty Frag

  • Dirty Frag लेख (copy.fail)
  • NVD CVE-2026-43284
  • AlmaLinux सलाह 2026-05-07
  • Sysdig TRT — Dirty Frag पहचान विश्लेषण
  • Microsoft सुरक्षा ब्लॉग — सक्रिय हमला
  • Wiz ब्लॉग — Dirty Frag
टूल डाउनलोड करें
Copy FailDirty Frag
CVECVE-2026-31431CVE-2026-43284 + CVE-2026-43500
मॉड्यूलalgif_aeadesp4, esp6, rxrpc
परिचयअगस्त 2017 (कर्नेल 4.14)जनवरी 2017 / जून 2023
शमनmodprobe.d ब्लैकलिस्ट algif_aead के लिएmodprobe.d ब्लैकलिस्ट esp4/esp6/rxrpc के लिए
प्रोब स्क्रिप्टcve-2026-31431-check.shcve-2026-43284-check.sh
वितरणपैच संस्करणपरामर्श
RHEL / Rocky / Alma 8.10kernel-4.18.0-553.123.1.el8_10रॉकी 2026-05-11
RHEL / Rocky / Alma 9.7kernel-5.14.0-611.54.1.el9_7same
RHEL / Rocky / Alma 10.1kernel-6.12.0-124.55.1.el10_1same
डेबियन 11 (bullseye)linux 5.10.251-3DLA-4560-1
डेबियन 12 (bookworm)linux 6.1.170-1DSA-6243-1
डेबियन 13 (trixie)linux 6.12.85-1DSA-6238-1
उबंटू 22.04 / 24.04अभी तक कोई पैच कर्नेल नहीं — USN-8226-1 के माध्यम से kmod शमनUSN-8226-1
SLES 12 SP5kernel-default 4.12.14-122.299.1SUSE-SU-2026:1669-1
SLES 15 SP5kernel-default 5.14.21-150500.55.144.1SUSE-SU-2026:1670-1
SLES 15 SP6kernel-default 6.4.0-150600.23.92.1SUSE-SU-2026:1671-1
SLES 15 SP7kernel-default 6.4.0-150700.53.40.1SUSE-SU-2026:1669-1
SLES 16.0kernel-default 6.12.0-160000.29.1SUSE परामर्श
लंबित
डेबियन / उबंटू / SLESलंबितलंबित
कुंजीप्रकारअर्थ
copy_fail.statusint0=सुरक्षित · 1=असुरक्षित · 2=अज्ञात
copy_fail.detailstrमानव-पठनीय Copy Fail निर्णय
dirty_frag.statusint0=सुरक्षित · 1=असुरक्षित · 2=अज्ञात
dirty_frag.detailstrमानव-पठनीय Dirty Frag निर्णय
वितरणCopy FailDirty Frag
उबंटूubuntu.com/security/CVE-2026-31431ubuntu.com/security/CVE-2026-43284
डेबियनsecurity-tracker…CVE-2026-31431security-tracker…CVE-2026-43284
RHEL / Alma / Rockyaccess.redhat.com…CVE-2026-31431access.redhat.com…CVE-2026-43284
Amazon Linuxalas.aws…CVE-2026-31431alas.aws…CVE-2026-43284
SUSEsuse.com…CVE-2026-31431suse.com…CVE-2026-43284