Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-43284-dirtyfrag-detection — Report di validazione di laboratorio e artefatti di rilevamento per CVE-2026-43284 (DirtyFrag) LPE Linux. Fornisce telemetria auditd, regole di correlazione eventi e logica di rilevamento orientata al SOC per il percorso di scrittura page-cache XFRM/ESP. | Kitploit
Strumenti/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Escalation di PrivilegiAnalisi delle VulnerabilitàInformatica ForenseThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Lab e Pratica
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

Report di validazione di laboratorio e artefatti di rilevamento per CVE-2026-43284 (DirtyFrag) LPE Linux. Fornisce telemetria auditd, regole di correlazione eventi e logica di rilevamento orientata al SOC per il percorso di scrittura page-cache XFRM/ESP.

Vedi Repository
153 mesi faNon ancora revisionato

Verifica PoC e Rilevamento auditd per DirtyFrag CVE-2026-43284

Ambito: Verifica di escalation locale dei privilegi (LPE) su Linux incentrata sul percorso XFRM/ESP associato a CVE-2026-43284.

Questo repository contiene un report in inglese e artefatti di prova da una validazione di laboratorio controllata del PoC pubblico DirtyFrag. L'attenzione non è sulla fornitura di una guida allo sfruttamento, ma sulla documentazione di ciò che era visibile nei log di audit di Linux e su come questi eventi possono essere trasformati in logiche pratiche di rilevamento per i SOC.

Full PDF report:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Scopo e ambito

Il test è stato eseguito per verificare se un normale utente locale potesse ottenere una shell di root in una VM di laboratorio vulnerabile e per determinare quali eventi possono essere catturati con auditd.

CVE-2026-43284 riguarda la gestione impropria dei frammenti di pagina condivisi durante le operazioni ESP/IPsec. In condizioni specifiche, un attaccante locale può influenzare i dati nella cache delle pagine ed escalare i privilegi. Ubuntu Security classifica questa vulnerabilità come CVSS 3.1: 7.8 Alta.

VulnerabilitàAmbitoComponenteCVSS
CVE-2026-43284Scrittura cache pagine XFRM/ESPXFRM / ESP, esp4/esp67.8 Alta

Technical references:

  • Repository pubblico del PoC DirtyFrag: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Blog Ubuntu - Correzioni disponibili per la vulnerabilità Dirty Frag Linux: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Ambiente di test

ParametroValore
DistribuzioneUbuntu 24.04.4 LTS / noble
Kernel di test6.17.0-23-generic
Architetturax86_64
VirtualizzazioneOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
Filesystem rootext4
Utente di testuid=1000(user), gid=1000(user), gruppi includono sudo, adm, lpadmin
unprivileged_userns_clone1
auditdattivo, regole di audit DirtyFrag/LPE caricate
AppArmorattivo; profilo unprivileged_userns visibile nei log

Baseline completa del sistema: evidence/logs/system-info-table.md

Risultato

Prima dell'esecuzione del PoC, il contesto di test era un account utente normale. Dopo aver eseguito ./exp, è stata ottenuta una shell di root e confermata con whoami e id.

Conferma shell di root DirtyFrag

Raccolta delle prove

Copia log di audit

Filtra log di audit

Esportazione ausearch

Esportazione aureport

Esportazione informazioni di sistema

Elenco directory delle prove

Struttura del repository

PercorsoDescrizione
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxReport DOCX in inglese.
evidence/logs/audit.logLog completo di auditd contenente eventi grezzi.
evidence/logs/dirtyfrag-filtered.logLog filtrato contenente eventi correlati a DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logEventi vmsplice dal processo PoC.
evidence/logs/dirty_frag_splice.logEventi splice dal processo PoC.
evidence/logs/dirty_frag_execve_su.logEsecuzione di /usr/bin/su dopo l'attività PoC.
evidence/logs/lpe_root_exec_from_user_session.logProcessi eseguiti come root dalla sessione utente originale.
evidence/logs/audit-key-summary.txtRiepilogo conteggio eventi per chiave auditd.
evidence/logs/audit-exec-summary.txtRiepilogo eseguibili da aureport.
evidence/logs/audit-rules-loaded.txtRegole di rilevamento auditd attive.
evidence/logs/system-info-table.mdTabella baseline di sistema.
evidence/screenshots/01-dirtyfrag-root-shell.pngScreenshot che conferma la transizione utente -> shell di root.
tools/generate-system-info-table.shScript di supporto utilizzato per generare la tabella delle informazioni di sistema.

Logica di rilevamento auditd

Il rilevamento più utile non è un singolo evento. Il segnale più forte è la catena completa osservata in una breve finestra temporale:

namespace utente -> vmsplice/splice -> ESP/XFRM -> su -> shell di root con AUID di un utente normale

Chiavi auditd rilevanti

ChiaveSignificato
dirty_frag_unshareunshare eseguito da un utente non privilegiato; indica la preparazione del namespace utente.
dirty_frag_vmspliceAttività vmsplice da un processo utente; segnale principale della cache delle pagine.
dirty_frag_spliceAttività splice da un processo utente; correlata con vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suEsecuzione di /usr/bin/su dopo la fase di cache delle pagine.
lpe_root_exec_from_user_sessionexecve con euid=0 in una sessione di proprietà di auid>=1000; forte prova di LPE se correlata.

Catena di eventi ricostruita

OraEventoArtefattoSignificato
21:10:48Regole auditd caricateaudit-rules-loaded.txt, audit.logIl monitoraggio era attivo prima dell'esecuzione del PoC.
21:11:32unshare da ./expdirtyfrag-filtered.logIl processo utente è entrato in unprivileged_userns.
21:11:32-21:11:39vmsplice / splice da ./expdirty_frag_vmsplice.log, dirty_frag_splice.logComportamento della cache delle pagine visibile tramite telemetria delle syscall.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logEventi SAD-add e SA-icv-failure su 127.0.0.1 con SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logTentativo di entrare in una shell di root dopo l'esecuzione del PoC.
21:11:39sh / dash come rootlpe_root_exec_from_user_session.logUID=root e EUID=root mentre AUID=user.
21:11:48whoami come rootlpe_root_exec_from_user_session.log, screenshotConferma manuale dell'escalation riuscita.
21:11:49id come rootlpe_root_exec_from_user_session.log, screenshotConferma manuale di uid=0(root).

Esempio di correlazione SIEM

SE
  dirty_frag_unshare da auid>=1000
  E conteggio(dirty_frag_vmsplice + dirty_frag_splice per stesso exe o pid) >= 3 entro 600s
  E attività MAC_IPSEC_EVENT / XFRM entro 1200s
  E (dirty_frag_su_exec OPPURE execve con euid=0 e auid>=1000) entro 1200s
ALLORA
  alert = "Possibile LPE Linux DirtyFrag CVE-2026-43284"
  severity = alta/critica

Raccomandazioni per i SOC

Scarica lo strumento