Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43494-PinTheft-PoC — CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: RDS zerocopy refcount बग + io_uring fixed buffers के ज़रिए Linux LPE → SUID page-cache अधिलेखन। केवल अधिकृत शोध हेतु। | Kitploit
उपकरण/GitHubGitHub/tanzz1337/cve-2026-43494-pintheft-poc
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपेपर और शोधलर्निंग और शिक्षाबाइनरी शोषण
GitHubtanzz1337/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

CVE-2026-43494 (PinTheft) के लिए प्रूफ-ऑफ-कॉन्सेप्ट: RDS zerocopy refcount बग + io_uring fixed buffers के ज़रिए Linux LPE → SUID page-cache अधिलेखन। केवल अधिकृत शोध हेतु।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
8114 महीने पहलेअभी तक समीक्षित नहीं

SLEY — PinTheft PoC (CVE-2026-43494)

SLEY PoC — WSL2 पर uid 1000 से root तक

प्रमाण-अवधारणा — WSL2 पर ./sley चलाने के बाद uid=1000(raken) → uid=0(root) (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

CVE-2026-43494 (PinTheft) के लिए एकल-फ़ाइल प्रमाण-अवधारणा: एक Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि जो RDS zerocopy संदर्भ-गणना बग को io_uring फिक्स्ड बफ़र्स के साथ जोड़कर SUID-root बाइनरी के पेज कैश को अधिलेखित करती है।

अस्वीकरण: यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और रक्षात्मक परीक्षण के लिए है। जिन प्रणालियों के स्वामी आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है, उनके विरुद्ध इसे चलाना अवैध और अनैतिक है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।


अवलोकन

आइटमविवरण
CVECVE-2026-43494
सार्वजनिक नामPinTheft
घटकnet/rds — zerocopy भेजें पथ (rds_message_zcopy_from_user)
प्रिमिटिवपेज पिन विफल होने पर दोहरा put_page() → FOLL_PIN रेफ़्स चुराना
हथियारीकरणio_uring फिक्स्ड बफ़र + विफल RDS zerocopy → पेज-कैश UAF लेखन
प्रभावकमजोर कॉन्फ़िगरेशन पर स्थानीय root
अपस्ट्रीम फिक्सe17492979319

मूल सार्वजनिक शोध और PoC V12 Security टीम (Aaron Esau) द्वारा प्रकाशित किए गए थे। SLEY प्रयोगशाला उपयोग और सीखने के लिए एक स्वतंत्र, कॉम्पैक्ट पुनर्कार्यान्वयन है, जिसमें एक स्टाइलिश टर्मिनल UI है।


यह कैसे काम करता है

flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. रीकॉन (Recon) — CPU 0 पर पिन करें, एक पठनीय SUID बाइनरी (su, mount, passwd, …) खोजें।
  2. io_uring सेटअप — अनाम पेज को फिक्स्ड बफ़र के रूप में पंजीकृत करें (FOLL_PIN बायस ≈ 1024)।
  3. पिन चोरी — विफल RDS zerocopy भेजों की बाढ़ लाएँ; प्रत्येक विफलता पहले पिन किए गए पेज पर एक अतिरिक्त रेफ़रेंस गिरा सकती है।
  4. रीक्लेम और अधिलेखन — अनमैप पेज को मुक्त करता है; SUID लक्ष्य को फिर से खोलना पेज-कैश रीक्लेम के साथ रेस करता है; स्टेल फिक्स्ड-बफ़र मेटाडेटा कैश में एक छोटा x86_64 ELF स्टब लिखने की अनुमति देता है।
  5. विशेषाधिकार वृद्धि (Privesc) — execve SUID बाइनरी इंजेक्ट किए गए स्टब को root के रूप में चलाता है।

आवश्यकताएँ

कर्नेल / कॉन्फ़िग

  • RDS बग वाला कमजोर (बिना पैच वाला) Linux कर्नेल
  • CONFIG_RDS=y और CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y और kernel.io_uring_disabled = 0
  • rds / rds_tcp मॉड्यूल लोड हों (या अनविशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा ऑटोलोड योग्य हों)
  • सार्वजनिक श्रृंखला में उपयोग किए जाने वाले IORING_REGISTER_CLONE_BUFFERS API के लिए कर्नेल ≥ 6.13
  • इस PoC में एम्बेडेड शेल ELF पेलोड के लिए x86_64

बिल्ड टूल्स

sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# or equivalent headers package on your distro

अनुमतियाँ

  • कमजोर होस्ट पर अनविशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता पर्याप्त है (यही खतरा मॉडल है)
  • प्रोडक्शन सिस्टम पर न चलाएँ

जोखिम जाँच (केवल-पढ़ने के लिए)

# Patched? (example — adjust for your distro)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS available?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring enabled?
cat /proc/sys/kernel/io_uring_disabled  # expect 0

बिल्ड

gcc -O2 -Wall -Wextra -o sley sley.c

स्टैटिक लिंकिंग (वैकल्पिक, न्यूनतम प्रयोगशाला इमेज के लिए):

gcc -O2 -static -o sley sley.c

उपयोग

./sley

सभी स्थिति आउटपुट stderr पर जाता है (ANSI 256-रंग UI, प्रगति पट्टी, चरणबद्ध लॉगिंग)। सुनिश्चित करें कि आपका टर्मिनल बॉक्स-ड्रॉइंग UI के लिए UTF-8 और truecolor/256 रंगों का समर्थन करता है।

उदाहरण चरण:

PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

अपेक्षित परिणाम (कमजोर होस्ट)

सफलतापूर्वक शोषित कॉन्फ़िगरेशन पर, श्रृंखला पूरी होती है और अधिलेखित पहले पेज के साथ खोजे गए SUID बाइनरी को नियंत्रण सौंपती है — यदि रेस और कर्नेल स्थिति संरेखित होती हैं तो root शेल प्राप्त होता है।

पैच किए गए कर्नेल, हार्डन किए गए होस्ट, या RDS/io_uring की अनुपस्थिति में, PoC जल्दी विफल हो जाएगा (कोई SUID लक्ष्य नहीं, mmap/io_uring/socket त्रुटियाँ, आदि)।


शमन

कार्रवाईनोट्स
कर्नेल पैच करेंकमिट e17492979319 वाला स्थिर फिक्स लागू करें
RDS अक्षम करेंयदि आवश्यक न हो तो modprobe -r rds_tcp rds (और ऑटोलोड ब्लॉक करें)
io_uring प्रतिबंधित करेंsysctl के माध्यम से kernel.io_uring_disabled=1 या 2
न्यूनतम विशेषाधिकारअनावश्यक SUID बाइनरी हटाएँ; हार्डन प्रोफ़ाइल वाले कंटेनर का उपयोग करें
निगरानीRDS zerocopy विफलताओं के विस्फोट + io_uring बफ़र पंजीकरण पैटर्न पर अलर्ट करें

डिस्ट्रो-विशिष्ट सुरक्षा सलाहकारियाँ बैकपोर्टेड पैच भेज सकती हैं — अपने विक्रेता की कर्नेल सुरक्षा कतार पर नज़र रखें।


प्रोजेक्ट संरचना

.
├── README.md              # This file
├── proof-of-concept.jpg   # Screenshot: successful LPE (uid 1000 → root)
├── sley.c                 # Single-file PoC + terminal UI
└── .gitignore

संदर्भ

  • NVD — CVE-2026-43494
  • oss-security — PinTheft चर्चा
  • कर्नेल फिक्स कमिट

कानूनी

यह सॉफ़्टवेयर शोध और शिक्षा के लिए यथा-स्थिति (as-is) प्रदान किया जाता है। लागू कानूनों का पालन करने और किसी भी ऐसी प्रणाली का परीक्षण करने से पहले लिखित प्राधिकरण प्राप्त करने की ज़िम्मेदारी आपकी है जिसके स्वामी आप नहीं हैं।


लाइसेंस

MIT — यदि जोड़ा गया हो तो रिपॉजिटरी लाइसेंस फ़ाइल देखें। जिम्मेदारी से उपयोग करें।

टूल डाउनलोड करें