Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
afalg-check — Utilità per Linux che verifica la disponibilità di `AF_ALG`/`algif_aead` e aiuta a valutare il rischio relativo a `CVE-2026-31431`. | Kitploit
Strumenti/GitHubGitHub/itsystem/afalg-check
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneCrittografiaThreat Intelligence
GitHubitsystem/afalg-check

afalg-check

Utilità per Linux che verifica la disponibilità di `AF_ALG`/`algif_aead` e aiuta a valutare il rischio relativo a `CVE-2026-31431`.

Vedi Repository
174 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Itsumma AF_ALG Check

Utilità diagnostica per Linux che verifica:

  • la disponibilità di AF_ALG / algif_aead e aiuta a valutare il rischio relativo a CVE-2026-31431 (copy-fail);
  • la presenza della superficie d'attacco per la classe di vulnerabilità Dirty Frag (catena xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) tramite i componenti esp4, esp6, rxrpc e stampa le misure di mitigazione.

Lo strumento è pensato per verifiche difensive e non è un exploit.

Funzionalità

  • esegue un test runtime per ;
socket + bind
AF_ALG AEAD
  • analizza i componenti del kernel tramite /proc/modules, modules.builtin, modules.builtin.modinfo;
  • tenta di rilevare la presenza del fix vendor backport tramite changelog (rpm/changelog Debian);
  • mostra i processi che mantengono socket AF_ALG (/proc/*/fd, best effort);
  • stampa raccomandazioni di mitigazione per diverse famiglie di distribuzioni.
  • In aggiunta per Dirty Frag:

    • verifica la presenza di esp4, esp6, rxrpc (loaded / built-in / unknown);
    • esegue test runtime socket(AF_NETLINK, NETLINK_XFRM) e socket(AF_RXRPC) senza modificare la configurazione di sistema;
    • stampa la mitigazione di emergenza (disabilitazione del caricamento dei moduli + tentativo di scaricamento), se i componenti sono presenti.

    Requisiti

    • Linux;
    • Go 1.24+;
    • per una scansione completa di /proc/*/fd è meglio eseguire come root.

    Compilazione

    L'entrypoint si trova nella radice del progetto, la compilazione viene eseguita dalla radice:

    root@kitploit:~
    go build -o itsumma-afalg-check .
    

    Esecuzione

    root@kitploit:~
    ./itsumma-afalg-check
    

    Cosa restituisce l'utilità

    All'avvio:

    Itsumma Security Check — AF_ALG / CVE-2026-31431

    Successivamente:

    • il risultato del test runtime AF_ALG (socket + bind);
    • la versione del kernel e la disponibilità di modules.builtin;
    • lo stato di af_alg e algif_aead (loaded / built-in / unknown);
    • la valutazione finale per CVE-2026-31431 (incluso il tentativo di rilevare il backport vendor);
    • l'elenco dei processi correnti con socket AF_ALG (se trovati);
    • comandi di mitigazione passo-passo e post-verifiche dopo il reboot.

    Post-verifica di base dopo la mitigazione

    root@kitploit:~
    cat /proc/cmdline
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    modprobe -n -v algif_aead
    lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
    ./itsumma-afalg-check
    

    Per lo scenario built-in, invece di modprobe/lsmod, è utile verificare anche:

    root@kitploit:~
    dmesg | grep -i 'algif_aead\|initcall_blacklist'
    

    Dirty Frag: comando di mitigazione di base

    Comando tratto dal runbook pubblico Dirty Frag (disabilita il caricamento di esp4, esp6, rxrpc e tenta di scaricare i moduli già caricati).

    Se IPSec / XFRM è in uso (ad esempio tramite strongSwan), prima di scaricare i moduli si consiglia di eseguire un flush:

    root@kitploit:~
    sudo ip xfrm state flush
    sudo ip xfrm policy flush
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    

    Se esp4/esp6/rxrpc sono compilati come built-in (visibili solo in modules.builtin), modprobe blacklist e rmmod non li disabiliteranno: in questo caso è necessario un aggiornamento/ricompilazione del kernel.

    Per strongSwan, dopo l'installazione di libcharon-extra-plugins, abilitare kernel-libipsec:

    root@kitploit:~
    sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
    sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
    
    root@kitploit:~
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    sudo modprobe esp4 esp6 rxrpc || true
    sudo modprobe -r esp6 rxrpc
    sudo modprobe -r esp4 || true
    sudo rmmod -f esp4
    sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"
    

    Post-verifica:

    root@kitploit:~
    modprobe -n -v esp4 esp6 rxrpc
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    ./itsumma-afalg-check
    

    Importante

    • L'utilità ha natura diagnostica e non sostituisce l'aggiornamento del kernel fornito dal vendor.
    • La presenza di algif_aead indica una superficie d'attacco, ma la conclusione finale dipende dalla versione del kernel e dalle patch backport della distribuzione.
    • Se il test runtime AF_ALG AEAD non riesce, nell'ambito di questa verifica il vettore è considerato non disponibile.
    Scarica lo strumento