Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cfDr — # CVE-2026-31431 (Copy Fail) का पता लगाने और उपचार के लिए Ansible playbook - Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि भेद्यता | Kitploit
उपकरण/GitHubGitHub/parmstro/cfdr
भेद्यता स्कैनरकॉन्फ़िगरेशन ऑडिटिंगDevSecOps
GitHubparmstro/cfdr

cfDr

# CVE-2026-31431 (Copy Fail) का पता लगाने और उपचार के लिए Ansible playbook - Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि भेद्यता

रिपॉजिटरी देखें
2185 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

cfDr - कॉपी फेल डॉक्टर

Copy Fail Detection and Remediation

CVE-2026-31431 (कॉपी फेल) का पता लगाने और उसे ठीक करने के लिए एक Ansible रोल और प्लेबुक सूट, जो Linux कर्नेल के algif_aead मॉड्यूल में एक गंभीर स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) भेद्यता है।

रिपॉजिटरी

🔗 GitHub: https://github.com/parmstro/cfDr

नाम cfDr "कॉपी फेल डॉक्टर" पर एक श्लेष है - CVE-2026-31431 के लिए आपका विश्वसनीय उपचार।


विषय-सूची

  1. CVE-2026-31431 को समझना
  2. उपलब्ध उपचार
  3. पता लगाने की पद्धति
  4. cfDr कैसे काम करता है
  5. सिस्टम क्रिप्टोग्राफी पर प्रभाव
  6. अनुशंसित कार्यप्रवाह
  7. अतिरिक्त संसाधन
  8. पैच की निगरानी
  9. त्वरित आरंभ
  10. उन्नत कॉन्फ़िगरेशन

CVE-2026-31431 को समझना

कॉपी फेल क्या है?

CVE-2026-31431 (CVSS 7.8) Linux कर्नेल के AEAD सॉकेट इंटरफ़ेस (AF_ALG) में 2026 में खोजा गया एक तर्क दोष (logic flaw) है। यह भेद्यता किसी भी विशेषाधिकार-रहित स्थानीय उपयोगकर्ता को सेकंडों में रूट तक विशेषाधिकार बढ़ाने की अनुमति देती है।

तकनीकी विवरण

  • प्रभावित घटक: algif_aead कर्नेल मॉड्यूल (AF_ALG क्रिप्टो इंटरफ़ेस)
  • भेद्यता प्रकार: कॉपी ऑपरेशन हैंडलिंग में तर्क दोष
  • हमला वेक्टर: स्थानीय
  • आवश्यक विशेषाधिकार: कोई नहीं (विशेषाधिकार-रहित उपयोगकर्ता)
  • उपयोगकर्ता सहभागिता: कोई नहीं
  • प्रभाव: पूर्ण सिस्टम समझौता (रूट एक्सेस)

प्रभावित सिस्टम

कर्नेल संस्करण: Linux कर्नेल >= 4.10 (2017 में जारी)

प्रभावित वितरण:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (और Stream)
  • Fedora (सभी वर्तमान में समर्थित संस्करण)
  • Ubuntu 17.04 और बाद के संस्करण
  • Debian 9 (Stretch) और बाद के संस्करण
  • SUSE Linux Enterprise 12, 15

नोट: कर्नेल 4.10 या नए वाला कोई भी Linux वितरण संभावित रूप से असुरक्षित है।

यह क्यों महत्वपूर्ण है

यह भेद्यता विशेष रूप से खतरनाक है क्योंकि:

  1. कोई विशेषाधिकार आवश्यक नहीं - कोई भी उपयोगकर्ता खाता इसका शोषण कर सकता है
  2. तत्काल वृद्धि - सेकंडों में रूट एक्सेस
  3. व्यापक प्रभाव - कर्नेल रिलीज़ के 7+ वर्षों को प्रभावित करता है
  4. स्थानीय निष्पादन - कोई दूरस्थ एक्सेस आवश्यक नहीं, लेकिन प्रारंभिक पैठ बनाने वाले हमलावर तुरंत विशेषाधिकार बढ़ा सकते हैं
  5. सक्रिय शोषण - सार्वजनिक शोषण उपलब्ध हैं

वास्तविक-विश्व प्रभाव

एक बार जब हमलावर के पास किसी भी प्रकार की स्थानीय पहुंच (SSH, वेब शेल, कंटेनर एस्केप, आदि) हो जाती है, तो वे यह कर सकते हैं:

  • सिस्टम पर पूर्ण नियंत्रण प्राप्त करना
  • स्थायी बैकडोर स्थापित करना
  • संवेदनशील डेटा तक पहुंचना
  • नेटवर्क पर अन्य सिस्टम तक पहुंच बनाना
  • रैंसमवेयर या क्रिप्टोमाइनर तैनात करना

उपलब्ध उपचार

विक्रेता-आपूर्ति कर्नेल पैच की प्रतीक्षा करते समय, कई शमन रणनीतियाँ उपलब्ध हैं। cfDr उन सभी को लागू करता है, आपके सिस्टम कॉन्फ़िगरेशन के आधार पर बुद्धिमान अनुशंसाओं के साथ।

सुरक्षा स्तरों को समझना

सभी उपचार समान नहीं हैं। यहाँ वह जानकारी है जो आपको जाननी चाहिए:

विधिक्या रूट बायपास कर सकता है?कवरेजएंटरप्राइज़ Linux समर्थन
मॉड्यूल ब्लैकलिस्ट✅ हाँ (insmod के माध्यम से)modprobe लोडिंग को रोकता हैसभी संस्करण
SELinux नीति❌ नहीं (LSM परत)केवल कॉन्फ़िगर किए गए डोमेनसभी संस्करण (डिफ़ॉल्ट)
systemd seccomp❌ नहीं (syscall फ़िल्टर)केवल कॉन्फ़िगर की गई सेवाएँसभी संस्करण
eBPF LSM❌ नहीं (LSM परत)सिस्टम-व्यापी (यदि कॉन्फ़िगर किया गया हो)RHEL 9+, Fedora 34+

अनुशंसित दृष्टिकोण: डिफेंस-इन-डेप्थ

cfDr की डिफ़ॉल्ट अनुशंसा: फ्लैग 3 (मॉड्यूल ब्लैकलिस्ट + SELinux)

यह दो स्वतंत्र सुरक्षा परतें प्रदान करता है:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### मॉड्यूल ब्लैकलिस्ट अकेले पर्याप्त क्यों नहीं है

रूट एक्सेस वाला एक दृढ़ संकल्पित हमलावर मॉड्यूल ब्लैकलिस्टिंग को बायपास कर सकता है:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

हालाँकि, यह स्वीकार्य है क्योंकि:

  1. यह भेद्यता विशेषाधिकार वृद्धि (अनविशेषाधिकृत → रूट) को लक्षित करती है
  2. यदि कोई हमलावर पहले से ही रूट है, तो वे मॉड्यूल लोड किए बिना सीधे शोषण कर सकते हैं
  3. मॉड्यूल ब्लैकलिस्ट प्राथमिक हमले वेक्टर से सुरक्षा करती है

पूर्ण सुरक्षा रणनीति

पूर्ण, बाईपास-रहित सुरक्षा के लिए, आपको चाहिए:

मॉड्यूल ब्लैकलिस्ट + निम्न में से कम से कम एक:

  • SELinux नीति (एंटरप्राइज़ लिनक्स के लिए अनुशंसित)
  • systemd seccomp फ़िल्टर (प्रति-सेवा सुरक्षा)
  • eBPF LSM प्रोग्राम (केवल RHEL 9+, सिस्टम-व्यापी)

मिटिगेशन फ़्लैग संदर्भ

cfDr कई मिटिगेशन सक्षम करने के लिए बिटवाइज़ फ़्लैग का उपयोग करता है:

फ़्लैग मानसक्षम मिटिगेशनउपयोग का मामला
1केवल मॉड्यूल ब्लैकलिस्टन्यूनतम सुरक्षा, SELinux के बिना सिस्टम
2केवल SELinuxकेवल SELinux वातावरण
3मॉड्यूल ब्लैकलिस्ट + SELinuxअनुशंसित डिफ़ॉल्ट
5मॉड्यूल ब्लैकलिस्ट + seccompसेवा हार्डनिंग के साथ गैर-SELinux
7मॉड्यूल ब्लैकलिस्ट + SELinux + seccompउन्नत सुरक्षा
15सभी मिटिगेशनअधिकतम सुरक्षा (केवल RHEL 9+)

फ़्लैग की गणना करें: 1 (ब्लैकलिस्ट) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = योग

ध्यान देने योग्य कवरेज अंतराल

SELinux सुरक्षा:

  • केवल नीति में निर्दिष्ट डोमेन को कवर करती है: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • अन्य SELinux डोमेन में चल रही प्रक्रियाएँ सुरक्षित नहीं हो सकती हैं
  • व्यवहार में, user_t और unconfined_t अधिकांश हमले के परिदृश्यों को कवर करते हैं

systemd seccomp सुरक्षा:

  • केवल स्पष्ट रूप से कॉन्फ़िगर की गई सेवाओं की सुरक्षा करती है
  • डिफ़ॉल्ट कॉन्फ़िगरेशन कवर करता है: httpd, nginx, postgresql, mariadb, redis, memcached
  • इन सेवाओं के बाहर की प्रक्रियाएँ सुरक्षित नहीं हैं

eBPF LSM सुरक्षा:

  • कर्नेल 5.7+ की आवश्यकता है (RHEL 9, Fedora 34+)
  • सही ढंग से लागू करने के लिए विशेषज्ञता की आवश्यकता होती है
  • सही ढंग से कॉन्फ़िगर किए जाने पर व्यापक सिस्टम-व्यापी सुरक्षा प्रदान कर सकती है

पहचान पद्धति

cfDr भेद्यता का पता कैसे लगाता है

cfDr कई आयामों में व्यापक मूल्यांकन करता है:

1. कर्नेल संस्करण जाँच```bash

uname -r

- निर्धारित करता है कि कर्नेल संस्करण >= 4.10 है (कमजोर सीमा)
- कर्नेल रिलीज़ और वितरण की पहचान करता है

#### 2. मॉड्यूल उपलब्धता जांच```bash
modinfo algif_aead
  • सत्यापित करता है कि कर्नेल में algif_aead मॉड्यूल मौजूद है
  • मॉड्यूल का स्थान और मेटाडेटा जाँचता है

3. मॉड्यूल लोड स्थिति```bash

lsmod | grep algif_aead

- निर्धारित करता है कि मॉड्यूल वर्तमान में लोड है या नहीं
- **महत्वपूर्ण**: लोड किया गया मॉड्यूल = सक्रिय रूप से शोषण योग्य

#### 4. सक्रिय सॉकेट का पता लगाना```bash
lsof -U | grep AF_ALG
  • सक्रिय AF_ALG सॉकेट की पहचान करता है
  • संभावित सक्रिय शोषण का संकेत देता है

5. मौजूदा शमन का पता लगाना

मॉड्यूल ब्लैकलिस्ट:```bash grep -E "blacklist algif_aead|install algif_aead" /etc/modprobe.d/*.conf

**SELinux नीति**:```bash
semodule -l | grep cve_2026_31431_af_alg_deny

systemd seccomp:```bash systemctl show | grep RestrictAddressFamilies

#### 6. श्रेणीबद्ध स्थिति निर्धारण

cfDr प्रत्येक होस्ट को इनमें से किसी एक स्थिति में वर्गीकृत करता है:
टूल डाउनलोड करें