Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Dirty-Frag-CVE-2026-43284 — Esercizio di rilevamento in laboratorio per DirtyFrag (CVE-2026-43284) - escalation dei privilegi del kernel Linux tramite corruzione della cache delle pagine xfrm-ESP. Resoconto completo che copre l'esecuzione dell'exploit, le lacune di rilevamento e le regole EQL corrette utilizzando Elastic Stack | Kitploit
Strumenti/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
Escalation di PrivilegiAnalisi delle VulnerabilitàInformatica ForenseApprendimento e FormazioneRisposta agli IncidentiBinary ExploitationLab e Pratica
GitHubatlasvector/dirty-frag-cve-2026-43284

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Esercizio di rilevamento in laboratorio per DirtyFrag (CVE-2026-43284) - escalation dei privilegi del kernel Linux tramite corruzione della cache delle pagine xfrm-ESP. Resoconto completo che copre l'esecuzione dell'exploit, le lacune di rilevamento e le regole EQL corrette utilizzando Elastic Stack

Dirty-Frag-CVE-2026-43284

Vedi Repository
114 mesi faNon ancora revisionato
Condividi

DirtyFrag (CVE-2026-43284) - Rapporto Esercizio Rilevamento Lab

Classificazione: Lab Interno - CyberLAB
Data: 24 Maggio 2026
Piattaforma: Elastic Stack v9.4.1
Stato: Rilevamento Confermato


Indice

  • A - Sintesi Esecutiva
  • B - Rapporto Completo dei Risultati
    • 1. Obiettivo e Modello di Minaccia
    • 2. Contesto della Vulnerabilità
    • 3. Ambiente di Laboratorio
    • 4. Fase 1 - Preparazione Pre-Esecuzione
    • 5. Fase 2 - Esecuzione dello Sfruttamento
    • 6. Fase 3 - Attività Post-Sfruttamento
    • 7. Fase 4 - Ingegneria del Rilevamento
    • 8. Riferimenti per il Rilevamento
    • 9. Riepilogo dei Risultati Chiave
    • 10. Riferimenti

A - Sintesi Esecutiva

Cosa è Stato Testato

Un esercizio controllato di sfruttamento che simula un avversario con accesso iniziale che utilizza DirtyFrag (CVE-2026-43284), una vulnerabilità di escalation dei privilegi del kernel Linux. Lo scenario dell'attaccante simulato: un utente a bassi privilegi (saskia, uid=1001) ottenuto tramite credenziali phishing tenta di elevare i privilegi a root su un host Linux interno. Il laboratorio ha utilizzato una macchina Ubuntu deliberatamente vulnerabile (ubuntu-vuln, kernel 6.0.0-22-generic) isolata dalle reti di produzione.

Risultato: Sfruttamento Riuscito - Rilevamento Confermato

L'attaccante ha ottenuto accesso root completo (uid=0) nell'ambiente di laboratorio. Lo stack di rilevamento Elastic Security ha generato 3 avvisi di gravità ALTA (punteggio di rischio 73) identificando correttamente la catena di sfruttamento. Tuttavia, il rilevamento ha richiesto una regolazione manuale - la configurazione predefinita presentava lacune che avrebbero portato a mancati avvisi.

In conclusione: Gli host Linux non patchati con kernel <= 6.x sono vulnerabili. Se un attaccante ha già un punto d'appoggio a bassi privilegi, questo exploit gli concede silenziosamente e rapidamente root completo, senza lasciare tracce su disco visibili agli strumenti di integrità dei file.

Dichiarazione Rischio

ElementoDettaglio
VulnerabilitàDirtyFrag - CVE-2026-43284 (percorso xfrm-ESP), CVE-2026-43500 (percorso RxRPC)
Impatto CVSSEscalation locale completa dei privilegi a root
Kernel interessatiKernel Linux >= Gennaio 2017 (durata 9 anni)
Distribuzioni interessateUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
Bypass integrità fileFile su disco invariati - AIDE, Tripwire, monitoraggio hash segnalano tutti puliti
PoC pubblicoDisponibile (V4bel/dirtyfrag su GitHub)
Tempo per root< 10 minuti da un punto d'appoggio a bassi privilegi

Risultati Chiave

  1. Le regole predefinite di auditd non producono alcuna evidenza. Senza regole esplicite di syscall per socket, splice e unshare, l'exploit viene eseguito silenziosamente - nessun log, nessun avviso. La distribuzione predefinita di Elastic Agent non aggiunge automaticamente queste regole.
  2. Il rilevamento ha richiesto la regolazione delle regole. La logica di rilevamento pubblicata da Elastic Security Labs utilizzava process.parent.pid come chiave di correlazione. In pratica, DirtyFrag genera processi intermedi, rompendo tale correlazione. La correzione - correlare tramite auditd.session - è stata identificata e implementata durante questo esercizio.
  3. Le azioni post-sfruttamento sono state estese. Dopo aver ottenuto root, l'attaccante ha letto /etc/shadow, ha avuto accesso alle chiavi autorizzate SSH, ha scritto un marcatore di persistenza (/root/pwned.txt) e ha avviato ricognizione di rete tramite nc. Tutto è avvenuto entro 30 minuti dall'accesso iniziale.

Raccomandazioni

PrioritàAzione
ImmediataPatchare il kernel Linux a una versione corretta su tutti gli host. Applicare gli avvisi di sicurezza del vendor per Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora.
Breve termineDistribuire regole esplicite di syscall auditd per socket, splice e unshare su tutti gli host Linux monitorati da Elastic Agent.
Breve termineAggiornare le regole di rilevamento EQL per correlare tramite auditd.session anziché process.parent.pid per le sequenze di manipolazione dei namespace.
In corsoTrattare gli avvisi di escalation dei privilegi con punteggio di rischio >= 73 come triage ad alta priorità. La regola corrente si attiva entro secondi dall'escalation.

B - Rapporto Completo dei Risultati

1. Obiettivo e Modello di Minaccia

Obiettivo: Validare la copertura di rilevamento per lo sfruttamento di DirtyFrag nel SOC del laboratorio domestico, identificare le lacune di rilevamento e produrre una regola di rilevamento corretta basata sul comportamento osservato dell'attaccante.

Modello di minaccia: Avversario simulato con accesso iniziale tramite credenziali phishing per un account utente a bassi privilegi (saskia, uid=1001). Obiettivo: escalation dei privilegi a root tramite DirtyFrag utilizzando il percorso di ricezione xfrm-ESP. Esecuzione in laboratorio effettuata tramite console Proxmox - funzionalmente equivalente all'accesso post-SSH.

Sono stati considerati due livelli di capacità dell'attaccante:

  • Vanilla (rumoroso): exploit eseguito senza alcuna evasione
  • Evasivo (silenzioso): rumore ridotto, pulizia deliberata

Questo esercizio ha coperto il livello vanilla.


2. Contesto della Vulnerabilità

DirtyFrag è il terzo di una famiglia di bug correlati del kernel Linux che abusano tutti della stessa causa principale:

CVESoprannomeIntrodottoPercorso
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragGen 2017 (commit cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragGiu 2023 (commit 2dc334f1a63a)RxRPC

Causa principale: I percorsi di append dei datagrammi IPv4/IPv6 non impostavano SKBFL_SHARED_FRAG dopo che skb_splice_from_iter() aveva inserito una pagina della cache delle pagine in un buffer di socket (sk_buff). Il percorso di input ESP eseguiva quindi una crittografia in-place sulle pagine della cache delle pagine controllate dall'attaccante, trattandole come normali skb non lineari non clonate.

Primitiva di sfruttamento: scrittura controllata di 4 o 8 byte nella cache delle pagine. Deterministica - non richiede condizione di race.

Catena di sfruttamento:

  1. L'attaccante legge il binario bersaglio (ad es. /usr/bin/su) nella cache delle pagine
  2. Costruisce un pacchetto tramite splice() in modo che la pagina del file si trovi in frag[0] di struct sk_buff
  3. Il kernel consegna il pacchetto al percorso di decifratura xfrm-ESP
  4. ESP esegue crittografia in-place - sia sorgente che destinazione puntano alla pagina dell'attaccante
  5. La crittografia scrive byte controllati dall'attaccante nella cache delle pagine
  6. Tutte le letture successive del file - inclusa execve() del kernel - restituiscono byte corrotti

Proprietà critica di elusione: Il file su disco non viene mai modificato. Gli strumenti di monitoraggio dell'integrità dei file (AIDE, Tripwire, controlli hash) segnalano tutti il file bersaglio come pulito.

Distribuzioni vulnerabili confermate: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. Ambiente di Laboratorio

Scarica lo strumento