Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-31431 — Proof-of-concept exploit per CVE-2026-31431, una vulnerabilità di corruzione della memoria AF_ALG nel kernel Linux. Utilizza splice per modificare /usr/bin/su nella cache di pagina, consentendo l'escalation a root senza password. | Kitploit
Strumenti/GitHubGitHub/malwarekid/cve-2026-31431
Escalation di PrivilegiFramework di ExploitAnalisi delle VulnerabilitàExploitPost-ExploitBinary Exploitation
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Proof-of-concept exploit per CVE-2026-31431, una vulnerabilità di corruzione della memoria AF_ALG nel kernel Linux. Utilizza splice per modificare /usr/bin/su nella cache di pagina, consentendo l'escalation a root senza password.

Vedi Repository
974 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CopyFail (CVE-2026-31431)

Panoramica

CopyFail è un exploit proof-of-concept per CVE-2026-31431, che mira a una vulnerabilità di corruzione della memoria nella Linux Kernel Crypto API (AF_ALG). L'exploit sfrutta la chiamata di sistema splice per eseguire una modifica non autorizzata della page cache del binario /usr/bin/su, consentendo un'elevazione a root senza password.

Analisi Tecnica

Causa Principale

La vulnerabilità risiede nella gestione da parte del kernel Linux dei trasferimenti di dati zero-copy tra socket AF_ALG e altri file descriptor tramite splice. A causa di una sincronizzazione o di controlli dei limiti inadeguati nell'implementazione di aead, i dati elaborati dal motore crittografico possono essere riscritti nella page cache del file sorgente.

Metodologia dell'Exploit

  1. Trigger di Corruzione della Memoria: L'exploit inizializza un socket AF_ALG e utilizza sendmsg per accodare un payload dannoso nei buffer interni del socket.
  2. Iniezione nella Page Cache: Invocando splice per trasferire dati dal binario /usr/bin/su nel socket AF_ALG, la vulnerabilità causa la sovrascrittura della page cache del binario in memoria con il contenuto del buffer del socket.
  3. Bypass dell'Autenticazione: L'exploit sostituisce la logica di autenticazione di su con un payload ELF minimale che genera una shell root. Poiché la page cache viene modificata, le esecuzioni successive di su eseguono il codice dell'attaccante invece del binario originale.

Caratteristiche

  • Zero Dipendenze: Implementazione in Go puro che utilizza RawSyscall per tutte le interazioni con il kernel.
  • Modifica della Page Cache: Manipolazione diretta della cache dei file del kernel tramite l'interazione AF_ALG/splice.
  • Impronta Minima: Dimensione del binario ottimizzata senza overhead della libreria standard (nessun pacchetto fmt o os).

Installazione e Utilizzo

Build

Compila l'exploit per l'architettura corrente:

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Esecuzione

Esegui il binario compilato:

root@kitploit:~
./CopyFail

Al termine dell'esecuzione riuscita, il binario su verrà modificato in memoria ed eseguito, garantendo una shell root.

Proof of Concept (Kali Linux)

La seguente dimostrazione mostra l'exploit compilato ed eseguito su un'installazione standard di Kali Linux.

root@kitploit:~
# 1. Verifica dell'utente non privilegiato corrente
kali@kali:~$ whoami
kali

# 2. Compilazione dell'exploit
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Esecuzione dell'exploit CopyFail
kali@kali:~$ ./CopyFail
[+] Triggering AF_ALG memory corruption...
[+] Patching /usr/bin/su in page-cache...
[+] Executing patched binary...

# 4. Successo: Elevazione a shell root
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Rimedio

Per mitigare questa vulnerabilità, si raccomandano i seguenti passaggi:

  1. Aggiornamento del Kernel: Aggiornare a una versione del kernel Linux che includa la correzione per CVE-2026-31431.
  2. Disabilitare AF_ALG: Se la Crypto API basata su socket non è necessaria, disabilitare i moduli af_alg e correlati:
    root@kitploit:~
    modprobe -r af_alg
    
  3. Monitorare Splice: Utilizzare strumenti di auditing di sicurezza (come auditd) per monitorare chiamate splice sospette che mirano a binari di sistema sensibili.

Considerazioni sulla Sicurezza

⚠️ Avvertenza: Questo strumento è destinato esclusivamente a ricerca sulla sicurezza autorizzata e scopi educativi. La modifica della page cache è un'operazione volatile e può causare instabilità del sistema. L'autore non si assume alcuna responsabilità per un uso improprio.

Crediti

CVE-2026-31431 ("Copy Fail") è stata scoperta e divulgata dal team di ricerca di Theori.

Licenza

Questo progetto è concesso in licenza sotto la MIT LICENSE.

Scarica lo strumento