Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
afalg-check — Utilità per Linux che verifica la disponibilità di `AF_ALG`/`algif_aead` e aiuta a valutare il rischio relativo a `CVE-2026-31431`. | Kitploit
Strumenti/GitHubGitHub/itsystem/afalg-check
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneCrittografiaThreat Intelligence
GitHubitsystem/afalg-check

afalg-check

Utilità per Linux che verifica la disponibilità di `AF_ALG`/`algif_aead` e aiuta a valutare il rischio relativo a `CVE-2026-31431`.

Vedi Repository
1245 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Itsumma AF_ALG Check

Utilità diagnostica per Linux che verifica:

  • la disponibilità di AF_ALG / algif_aead e aiuta a valutare il rischio relativo a CVE-2026-31431 (copy-fail);
  • la presenza della superficie d'attacco per la classe di vulnerabilità Dirty Frag (catena xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) tramite i componenti esp4, esp6, rxrpc e stampa le misure di mitigazione.

Lo strumento è pensato per verifiche difensive e non è un exploit.

Funzionalità

  • esegue un test runtime socket + bind per AF_ALG AEAD;
  • analizza i componenti del kernel tramite /proc/modules, modules.builtin, modules.builtin.modinfo;
  • tenta di rilevare la presenza del fix vendor backport tramite changelog (rpm/changelog Debian);
  • mostra i processi che mantengono socket AF_ALG (/proc/*/fd, best effort);
  • stampa raccomandazioni di mitigazione per diverse famiglie di distribuzioni.

In aggiunta per Dirty Frag:

  • verifica la presenza di esp4, esp6, rxrpc (loaded / built-in / unknown);
  • esegue test runtime socket(AF_NETLINK, NETLINK_XFRM) e socket(AF_RXRPC) senza modificare la configurazione di sistema;
  • stampa la mitigazione di emergenza (disabilitazione del caricamento dei moduli + tentativo di scaricamento), se i componenti sono presenti.

Requisiti

  • Linux;
  • Go 1.24+;
  • per una scansione completa di /proc/*/fd è meglio eseguire come root.

Compilazione

L'entrypoint si trova nella radice del progetto, la compilazione viene eseguita dalla radice:

go build -o itsumma-afalg-check .

Esecuzione

./itsumma-afalg-check

Cosa restituisce l'utilità

All'avvio:

Itsumma Security Check — AF_ALG / CVE-2026-31431

Successivamente:

  • il risultato del test runtime AF_ALG (socket + bind);
  • la versione del kernel e la disponibilità di modules.builtin;
  • lo stato di af_alg e algif_aead (loaded / built-in / unknown);
  • la valutazione finale per CVE-2026-31431 (incluso il tentativo di rilevare il backport vendor);
  • l'elenco dei processi correnti con socket AF_ALG (se trovati);
  • comandi di mitigazione passo-passo e post-verifiche dopo il reboot.

Post-verifica di base dopo la mitigazione

cat /proc/cmdline
echo 3 | sudo tee /proc/sys/vm/drop_caches
modprobe -n -v algif_aead
lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
./itsumma-afalg-check

Per lo scenario built-in, invece di modprobe/lsmod, è utile verificare anche:

dmesg | grep -i 'algif_aead\|initcall_blacklist'

Dirty Frag: comando di mitigazione di base

Comando tratto dal runbook pubblico Dirty Frag (disabilita il caricamento di esp4, esp6, rxrpc e tenta di scaricare i moduli già caricati).

Se IPSec / XFRM è in uso (ad esempio tramite strongSwan), prima di scaricare i moduli si consiglia di eseguire un flush:

sudo ip xfrm state flush
sudo ip xfrm policy flush
echo 3 | sudo tee /proc/sys/vm/drop_caches

Se esp4/esp6/rxrpc sono compilati come built-in (visibili solo in modules.builtin), modprobe blacklist e rmmod non li disabiliteranno: in questo caso è necessario un aggiornamento/ricompilazione del kernel.

Per strongSwan, dopo l'installazione di libcharon-extra-plugins, abilitare kernel-libipsec:

sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
sudo modprobe esp4 esp6 rxrpc || true
sudo modprobe -r esp6 rxrpc
sudo modprobe -r esp4 || true
sudo rmmod -f esp4
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"

Post-verifica:

modprobe -n -v esp4 esp6 rxrpc
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
./itsumma-afalg-check

Importante

  • L'utilità ha natura diagnostica e non sostituisce l'aggiornamento del kernel fornito dal vendor.
  • La presenza di algif_aead indica una superficie d'attacco, ma la conclusione finale dipende dalla versione del kernel e dalle patch backport della distribuzione.
  • Se il test runtime AF_ALG AEAD non riesce, nell'ambito di questa verifica il vettore è considerato non disponibile.
Scarica lo strumento