Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — Repository di ricerca difensiva per CVE-2026-31431, un'escalation di privilegi locali del kernel Linux tramite corruzione della cache di pagina attraverso AF_ALG, splice() e authencesn. Include analisi tecnica, strategie di rilevamento e misure di mitigazione. | Kitploit
Strumenti/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitApprendimento e FormazioneRisorse CurateBinary ExploitationLab e Pratica
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

Repository di ricerca difensiva per CVE-2026-31431, un'escalation di privilegi locali del kernel Linux tramite corruzione della cache di pagina attraverso AF_ALG, splice() e authencesn. Include analisi tecnica, strategie di rilevamento e misure di mitigazione.

Vedi Repository
33 mesi faNon ancora revisionato

🔴 CVE-2026-31431 — Copy Fail

Repository di Ricerca Difensiva per l'Escalation dei Privilegi Locali (LPE) del Kernel Linux


📖 Presentazione

Copy Fail (CVE-2026-31431) è una vulnerabilità di tipo Local Privilege Escalation (LPE) che colpisce il kernel Linux attraverso una corruzione controllata della page cache tramite i meccanismi AF_ALG, splice() e authencesn.

Questo repository ha l'obiettivo di:

  • documentare il meccanismo interno della vulnerabilità,
  • spiegare la catena logica di sfruttamento,
  • presentare gli impatti difensivi,
  • proporre strategie di rilevamento,
  • fornire misure di mitigazione,
  • sensibilizzare sulla sicurezza del kernel Linux.

⚠️ Questo progetto è strettamente educativo, difensivo e destinato alla ricerca sulla sicurezza.


📑 Sommario

  • Panoramica
  • Meccanismo della falla
  • Superficie d'attacco
  • Dimostrazione in laboratorio
  • Rilevamento e IOC
  • Mitigazioni
  • Cronologia
  • Riferimenti
  • Avviso legale

🧪 Quadro di Ricerca

Tutte le dimostrazioni presentate in questo repository sono state effettuate in ambienti di laboratorio isolati e controllati.

Nessun utilizzo su sistemi di terze parti senza esplicita autorizzazione è consentito.


🔍 Panoramica


🧠 Perché questa falla è importante

CaratteristicaDettaglio
Nessuna race conditionSfruttamento deterministico
Nessuna modifica del disco

Paragonabile a:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Modern Page Cache Corruption Primitives

🧬 Vista Semplificata della Catena

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Meccanismo della falla

Cronologia tecnica

root@kitploit:~
2011 → authencesn aggiunto al kernel
2015 → AF_ALG riceve il supporto AEAD + splice()
2017 → Ottimizzazione in-place in algif_aead.c
2026 → Scoperta e patch ufficiale

🔩 Componenti coinvolti

AF_ALG

Interfaccia socket che espone le primitive crittografiche del kernel Linux allo spazio utente.

splice()

Meccanismo che permette il trasferimento di pagine senza copia tra file descriptor.

authencesn

Template AEAD IPsec ESN che utilizza il buffer di destinazione come spazio di lavoro temporaneo.


🧨 Causa Principale

L'ottimizzazione introdotta in algif_aead.c ha permesso il concatenamento diretto delle pagine della page cache nella scatterlist di destinazione tramite sg_chain().

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn scrive quindi direttamente nelle pagine della page cache del file di destinazione.


🎯 Superficie d'attacco

PrimitivaControllo
File di destinazioneQualsiasi file leggibile

🖥️ Sistemi interessati


🧪 Dimostrazione (Solo Lab)

⚠️ Riservato ad ambienti di test isolati.

Verifiche preliminari

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

Clonaggio del PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Esecuzione

root@kitploit:~
python3 copy_fail_exp.py

🛡️ Rilevamento e IOC

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Rilevamento comportamentale

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

Monitoraggio difensivo

  • eBPF monitoring
  • Falco
  • Wazuh
  • EDR memory inspection
  • Page-cache anomaly detection

🛡️ Mitigazione

Disattivazione algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Restrizione seccomp

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Patch ufficiale

La patch a664bf3d603d rimuove l'operazione in-place vulnerabile in algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 Cronologia

DataEvento
2017Introduzione della vulnerabilità
2026-03-23Segnalazione al team di sicurezza del kernel
2026-04-01Patch integrata
2026-04-29Divulgazione pubblica

🔗 Riferimenti



📈 SEO / Keywords

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Avviso legale

Questo repository è destinato esclusivamente a:

  • ricerca difensiva,
  • laboratori autorizzati,
  • educazione alla cybersecurity,
  • analisi della sicurezza Linux.

Qualsiasi utilizzo non autorizzato è illegale.


👤 Crediti

Ricerca originale

  • theori.io
  • comunità di ricerca sulla sicurezza Linux

Progetto francofono

  • @Maxime288

⭐ Supporta la Ricerca sulla Sicurezza del Kernel Linux

🛡️ Consapevolezza • Mitigazione • Ricerca Difensiva
🔁 Condividi il progetto con la comunità della cybersecurity
⭐ Supporta la ricerca sulla sicurezza Linux


Scarica lo strumento
ElementoValore
TipoEscalation dei Privilegi Locali
ImpattoRoot locale
ComponenteKernel Linux
SottosistemaAF_ALG / authencesn
PrimitivaScrittura controllata nella page cache
CondizioneUtente non privilegiato
StealthFile su disco intatto
GravitàCritica
Rilevamento difficile
Exploit minimalistaSolo Python standard
Impatto contenitoriKubernetes / VPS / hosting condiviso
Ampia finestraKernel vulnerabili dal 2017
OffsetControllato tramite splice
Valore scrittoCampo seqno_lo
PersistenzaSolo in memoria
Rilevamento su discoImpossibile
DistribuzioneKernelStato
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Vulnerabile
Amazon Linux 20236.18.8-9.213✅ Vulnerabile
RHEL 10.16.12.0✅ Vulnerabile
SUSE 166.12.0✅ Vulnerabile
RisorsaDescrizione
Dirty PipeCVE-2022-0847
Linux Kernel DocsDocumentazione ufficiale
Openwall SecurityMailing list di sicurezza
LWN.netAnalisi del kernel Linux
AF_ALG DocumentationAPI Crypto
XFRM / IPsecSottosistema interessato