Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431 — Script Bash per rilevare e mitigare CVE-2026-31431 (Copy Fail), escalation di privilegi locale nel kernel Linux tramite socket AF_ALG, inclusa la disattivazione del modulo e la configurazione di seccomp. | Kitploit
Strumenti/GitHubGitHub/leelong2020/cve-2026-31431
Strumenti DifensiviAnalisi delle VulnerabilitàScripting e AutomazioneAudit di Configurazione
GitHubleelong2020/cve-2026-31431

cve-2026-31431

Script Bash per rilevare e mitigare CVE-2026-31431 (Copy Fail), escalation di privilegi locale nel kernel Linux tramite socket AF_ALG, inclusa la disattivazione del modulo e la configurazione di seccomp.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di rilevamento e mitigazione CVE-2026-31431 (Copy Fail)

License: MIT

Questo progetto fornisce una serie di script Bash per rilevare e mitigare la vulnerabilità di escalation dei privilegi locali CVE-2026-31431 (nota anche come "Copy Fail") nel kernel Linux.

Panoramica della vulnerabilità

  • ID CVE: CVE-2026-31431
  • Tipo di vulnerabilità: Escalation dei privilegi locali (Local Privilege Escalation)
  • Componente interessato: Linux Kernel - socket AF_ALG / interfaccia crittografica AEAD
  • Commit di correzione: a664bf3d603d e patch successive
  • Nome pubblico: Copy Fail

La vulnerabilità risiede nell'implementazione dei socket AF_ALG nel kernel Linux; un attaccante potrebbe ottenere un'escalation dei privilegi locali costruendo specifiche operazioni di bind authencesn.

File del progetto

FileScopoPermessi di esecuzione
check_cve_2026_31431.shRilevamento dell'impatto della vulnerabilità e valutazione del rischioUtente normale o root
cve-2026-31431-mitigate.shEsecuzione delle misure di mitigazione (disabilitazione moduli, generazione configurazione seccomp)Richiede root

Avvio rapido

1. Verifica se il sistema è vulnerabile

root@kitploit:~
bash check_cve_2026_31431.sh

Lo script controlla i seguenti elementi:

  • Stato della configurazione del kernel CONFIG_CRYPTO_USER_API_AEAD
  • Stato di caricamento dei moduli algif_aead / af_alg
  • Capacità di creazione dei socket AF_ALG
  • Presenza di configurazioni di mitigazione esistenti
  • Verifica del bind authencesn (per determinare se la mitigazione è già applicata)
  • Se la distribuzione è presente nell'elenco noto delle versioni vulnerabili

L'output finale fornisce il livello di rischio complessivo: UNKNOWN / LOW / MEDIUM / HIGH.

2. Esecuzione delle misure di mitigazione

Nota: lo script di mitigazione richiede privilegi di root.

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh

Le operazioni di mitigazione includono:

  • Scrittura di /etc/modprobe.d/disable-algif-aead.conf per impedire il caricamento del modulo algif_aead
  • Se algif_aead è già caricato, tentativo di rimozione (rmmod)
  • Esecuzione di depmod -a per aggiornare le dipendenze dei moduli
  • Verifica automatica prima e dopo la mitigazione della creazione dei socket AF_ALG e della capacità di bind

Parametri opzionali

root@kitploit:~
sudo bash cve-2026-31431-mitigate.sh --verify-only          # Solo verifica, senza scrivere configurazioni
sudo bash cve-2026-31431-mitigate.sh --write-seccomp        # Genera inoltre una configurazione seccomp per Docker
sudo bash cve-2026-31431-mitigate.sh --seccomp-path /path   # Specifica il percorso di output seccomp

Verifica dell'efficacia della mitigazione

Il criterio di riferimento per determinare se la mitigazione è efficace: il bind authencesn fallisce.

Il "Controllo 5: verifica della mitigazione (bind authencesn)" dello script di rilevamento tenta di eseguire:

root@kitploit:~
import socket
s = socket.socket(38, 5, 0)  # AF_ALG
s.bind(("aead", "authencesn(hmac(sha256),cbc(aes))"))
  • Se viene restituito un errore (bind fallito) → mitigato o capacità bloccata
  • Se l'operazione riesce → non mitigato, sono necessarie ulteriori azioni

Limitazioni note

  1. Scenario di compilazione statica inefficace: se la configurazione del kernel CONFIG_CRYPTO_USER_API_AEAD=y (compilato staticamente nel kernel), la disabilitazione del modulo di solito non è efficace; è necessario aggiornare il kernel.
  2. Modulo in uso: se algif_aead è attualmente in uso, rmmod potrebbe non riuscire a rimuoverlo; si consiglia di verificare dopo un riavvio nella finestra di manutenzione.
  3. Ambienti container: si consiglia di sovrapporre una configurazione seccomp per bloccare le chiamate socket(AF_ALG).

Raccomandazioni successive

  1. Correzione definitiva: aggiornare a una versione ufficiale del kernel che includa il commit di correzione a664bf3d603d e le patch successive.
  2. Monitoraggio degli annunci:
    • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
    • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
    • SUSE: fare riferimento agli annunci di sicurezza della distribuzione
  3. Nuova verifica di conferma: dopo l'aggiornamento o la mitigazione, eseguire nuovamente lo script di rilevamento per confermare che la verifica del bind fallisca.

Compatibilità

Gli script sono stati testati nei seguenti ambienti:

  • Bash 4.x / 5.x
  • Dipendenze: strumenti GNU standard (grep, sed, lsmod, modprobe, rmmod, depmod)
  • Dipendenze opzionali: python3 o python (per la verifica dei socket AF_ALG)

Licenza

Licenza MIT

Dichiarazione di esclusione di responsabilità

Gli script forniti in questo progetto sono destinati esclusivamente al rilevamento di sicurezza e alla mitigazione temporanea e non sostituiscono l'aggiornamento con la patch ufficiale del kernel. Prima di utilizzare questi script, assicurarsi di comprenderne appieno le operazioni (come la disabilitazione dei moduli del kernel) e di verificarli prima in un ambiente di test. L'autore non è responsabile per eventuali perdite dirette o indirette derivanti dall'uso di questo strumento.

Scarica lo strumento