Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-31431-detection — CVE-2026-31431 (Linux कर्नेल AF_ALG LPE) के लिए रक्षात्मक पहचान पैकेज। MITRE ATT&CK T1068/T1611 से मैप किए गए Sigma, Falco, auditd, KQL, और EQL नियम। auditd, eBPF, और EDR टेलीमेट्री पाइपलाइनों के लिए डिज़ाइन की गई पहचान लॉजिक शामिल है। | Kitploit
उपकरण/GitHubGitHub/thrandomv/cve-2026-31431-detection
रक्षात्मक उपकरणभेद्यता विश्लेषणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रिया
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

CVE-2026-31431 (Linux कर्नेल AF_ALG LPE) के लिए रक्षात्मक पहचान पैकेज। MITRE ATT&CK T1068/T1611 से मैप किए गए Sigma, Falco, auditd, KQL, और EQL नियम। auditd, eBPF, और EDR टेलीमेट्री पाइपलाइनों के लिए डिज़ाइन की गई पहचान लॉजिक शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
113 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-31431 "Copy Fail" — रक्षात्मक पहचान पैकेज

CVE-2026-31431 के लिए उत्पादन-तैयार पहचान नियमों और ट्रायेज मार्गदर्शन का संग्रह, जो Theori (Xint Code Research) द्वारा खुलासा किया गया Linux कर्नेल में algif_aead क्रिप्टो इंटरफ़ेस में स्थानीय विशेषाधिकार वृद्धि है। यह भेद्यता इन-प्लेस AEAD अनुकूलन का फायदा उठाकर एक अन-प्रिविलेज्ड उपयोगकर्ता को किसी भी पठनीय फ़ाइल के पेज कैश में नियंत्रित लेखन करने की अनुमति देती है। यह रिपॉज़िटरी Sigma नियम (व्यवहारिक श्रृंखला नियम सहित), auditd कॉन्फ़िगरेशन, कंटेनरों के लिए Falco नियम, KQL और Elastic EQL हंट क्वेरी, और चरण-दर-चरण विश्लेषक ट्रायेज प्लेबुक प्रदान करती है। कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और पहचान इंजीनियरों के लिए रक्षात्मक सामग्री।

auditd, eBPF, और EDR टेलीमेट्री पाइपलाइनों के लिए डिज़ाइन की गई पहचान लॉजिक शामिल है।


भेद्यता सारांश

फ़ील्डविवरण
CVECVE-2026-31431
उपनामCopy Fail
घटकLinux कर्नेल algif_aead (AF_ALG क्रिप्टो इंटरफ़ेस)
प्रकारस्थानीय विशेषाधिकार वृद्धि (LPE)
CVSS7.8
प्रिमिटिवकिसी भी पठनीय फ़ाइल के पेज कैश में नियतात्मक 4-बाइट नियंत्रित लेखन
वृद्धि पथ/etc/passwd पेज कैश को पॉइज़न करें → getpwnam() UID 0 लौटाता है → su रूट पर पहुँचता है
कंटेनर जोखिमयदि होस्ट कर्नेल अनपैच्ड है और AF_ALG seccomp द्वारा अवरुद्ध नहीं है, तो यह कंटेनर-एस्केप प्रिमिटिव है (T1611)
पैचalgif_aead को आउट-ऑफ-प्लेस AEAD ऑपरेशनों में वापस लाएँ (अपस्ट्रीम)

पहचान कवरेज मैट्रिक्स


MITRE ATT&CK मैपिंग

  • T1068 — विशेषाधिकार वृद्धि के लिए शोषण
  • T1611 — होस्ट तक पलायन (कंटेनर संदर्भ)

पैचिंग मार्गदर्शन

algif_aead को आउट-ऑफ-प्लेस AEAD ऑपरेशनों में वापस लाने वाला अपस्ट्रीम फिक्स लागू करें। डिस्ट्रो सलाह:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

अस्थायी शमन (अनपैच्ड सिस्टम): /etc/modprobe.d/disable-algif-aead.conf में install algif_aead /bin/false रखें, या AF_ALG (फ़ैमिली 38) के साथ socket कॉल को अवरुद्ध करने वाला seccomp प्रोफ़ाइल लागू करें।


गलत सकारात्मक नोट्स

AF_ALG सॉकेट के प्राथमिक वैध उपभोक्ता cryptsetup (LUKS), fscrypt, और कुछ कर्नेल-क्रिप्टो-जागरूक VPN क्लाइंट हैं। उत्पादन वातावरण में ये प्रक्रियाएँ लगभग विशेष रूप से रूट के रूप में चलती हैं, इसलिए uid != 0 फ़िल्टर हानिरहित गतिविधि के विशाल बहुमत को समाप्त कर देता है। विशिष्ट AEAD स्ट्रिंग authencesn(hmac(sha256),cbc(aes)) का कोई ज्ञात वैध उत्पादन उपयोग नहीं है और इसे देखे जाने पर महत्वपूर्ण माना जा सकता है।


अस्वीकरण

इस रिपॉज़िटरी में केवल रक्षात्मक पहचान सामग्री है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफ़सेट, या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।

टूल डाउनलोड करें
चरणअवलोकनीय व्यवहारपहचान
प्रारंभिकगैर-रूट द्वारा AF_ALG सॉकेट (फ़ैमिली 38)Sigma नियम 1 · auditd afalg_socket · Falco
सेटअपauthencesn AEAD स्ट्रिंग के साथ bind()Sigma नियम 2 (कीवर्ड) · auditd afalg_bind
एक्सप्लॉइट ट्रिगरAF_ALG fd पर splice()auditd splice_syscall · Falco/eBPF
पोस्ट-कंडीशनअन-प्रिविलेज्ड प्रक्रिया से EBADMSG recv()सिस्कॉल श्रृंखला सहसंबंध · auditd
प्रभाव/etc/passwd FIM अलर्ट + एक्सेस स्पाइकफ़ाइल अखंडता निगरानी · /proc/<pid>/fd
विशेषाधिकार संक्रमणAF_ALG गतिविधि के बाद su निष्पादनSigma नियम 3 · auditd execve · PAM लॉग