Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cfDr — Ansible playbook per il rilevamento e la correzione di CVE-2026-31431 (Copy Fail) - vulnerabilità di escalation dei privilegi locali nel kernel Linux | Kitploit
Strumenti/GitHubGitHub/parmstro/cfdr
Scanner di VulnerabilitàAudit di ConfigurazioneDevSecOps
GitHubparmstro/cfdr

cfDr

Ansible playbook per il rilevamento e la correzione di CVE-2026-31431 (Copy Fail) - vulnerabilità di escalation dei privilegi locali nel kernel Linux

Vedi Repository
2195 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cfDr - Copy Fail Doctor

Copia Fallita Diagnosi e Risoluzione

Una suite di ruoli Ansible e playbook per rilevare e risolvere CVE-2026-31431 (Copy Fail), una vulnerabilità critica di escalation dei privilegi locali nel modulo algif_aead del kernel Linux.

Repository

🔗 GitHub: https://github.com/parmstro/cfDr

Il nome cfDr è un gioco di parole su "Copy Fail Doctor" - la tua cura affidabile per CVE-2026-31431.


Indice

  1. Comprendere CVE-2026-31431
  2. Risoluzioni Disponibili
  3. Metodologia di Rilevamento
  4. Come Funziona cfDr
  5. Impatto sulla Crittografia di Sistema
  6. Flusso di Lavoro Consigliato
  7. Risorse Aggiuntive
  8. Monitoraggio delle Patch
  9. Avvio Rapido
  10. Configurazione Avanzata

Comprendere CVE-2026-31431

Cos'è Copy Fail?

CVE-2026-31431 (CVSS 7.8) è un difetto logico nell'interfaccia socket AEAD del kernel Linux (AF_ALG) scoperto nel 2026. La vulnerabilità consente a qualsiasi utente locale non privilegiato di elevare i propri privilegi a root in pochi secondi.

Dettagli Tecnici

  • Componente Interessato: modulo kernel algif_aead (interfaccia crittografica AF_ALG)
  • Tipo di Vulnerabilità: difetto logico nella gestione delle operazioni di copia
  • Vettore di Attacco: Locale
  • Privilegi Richiesti: Nessuno (utente non privilegiato)
  • Interazione con l'Utente: Nessuna
  • Impatto: Compromissione completa del sistema (accesso root)

Sistemi Interessati

Versioni del Kernel: kernel Linux >= 4.10 (rilasciato nel 2017)

Distribuzioni Interessate:

  • Red Hat Enterprise Linux 7, 8, 9
  • CentOS 7, 8, 9 (e Stream)
  • Fedora (tutte le versioni attualmente supportate)
  • Ubuntu 17.04 e successive
  • Debian 9 (Stretch) e successive
  • SUSE Linux Enterprise 12, 15

Nota: Qualsiasi distribuzione Linux con kernel 4.10 o successivo è potenzialmente vulnerabile.

Perché è Importante

Questa vulnerabilità è particolarmente pericolosa perché:

  1. Nessun privilegio richiesto - Qualsiasi account utente può sfruttarla
  2. Escalation immediata - Accesso root in pochi secondi
  3. Impatto diffuso - Interessa 7+ anni di release del kernel
  4. Esecuzione locale - Nessun accesso remoto necessario, ma gli attaccanti che ottengono un primo accesso possono immediatamente elevare i privilegi
  5. Sfruttamento attivo - Sono disponibili exploit pubblici

Impatto nel Mondo Reale

Una volta che un attaccante ha qualsiasi forma di accesso locale (SSH, web shell, fuga dal container, ecc.), può:

  • Ottenere il controllo completo del sistema
  • Installare backdoor persistenti
  • Accedere a dati sensibili
  • Spostarsi verso altri sistemi sulla rete
  • Distribuire ransomware o cryptominer

Risoluzioni Disponibili

In attesa delle patch del kernel fornite dai vendor, sono disponibili diverse strategie di mitigazione. cfDr le implementa tutte, con raccomandazioni intelligenti basate sulla configurazione del tuo sistema.

Comprendere i Livelli di Protezione

Non tutte le risoluzioni sono uguali. Ecco cosa devi sapere:

MetodoRoot Può Bypassare?CoperturaSupporto Enterprise Linux
Blacklist del Modulo✅ Sì (tramite insmod)Impedisce il caricamento tramite modprobeTutte le versioni
Policy SELinux❌ NO (livello LSM)Solo domini configuratiTutte le versioni (predefinito)
seccomp di systemd❌ NO (filtro syscall)Solo servizi configuratiTutte le versioni
eBPF LSM❌ NO (livello LSM)A livello di sistema (se configurato)RHEL 9+, Fedora 34+

Approccio Consigliato: Difesa in Profondità

Raccomandazione predefinita di cfDr: Flag 3 (Blacklist del Modulo + SELinux)

Questo fornisce due livelli di protezione indipendenti:``` ┌─────────────────────────────────────────────────┐ │ Layer 1: Module Blacklist │ │ • Prevents modprobe algif_aead │ │ • Persists across reboots │ │ • CAN be bypassed by malicious root (insmod) │ ├─────────────────────────────────────────────────┤ │ Layer 2: SELinux Policy │ │ • Blocks AF_ALG socket() at syscall level │ │ • Works even if module is loaded │ │ • CANNOT be bypassed from userspace │ │ • Covers user_t, unconfined_t (majority cases) │ └─────────────────────────────────────────────────┘

Result: If either layer fails, the other still protects

### Perché la sola blacklist dei moduli non basta

Un attaccante determinato con accesso root può aggirare la blacklist dei moduli:```bash
# Module blacklist DOES NOT prevent:
insmod /lib/modules/$(uname -r)/kernel/crypto/algif_aead.ko.xz

Tuttavia, questo è accettabile perché:

  1. La vulnerabilità mira all'escalation dei privilegi (da non privilegiato a root)
  2. Se un attaccante ha già i privilegi di root, può sfruttarla direttamente senza caricare il modulo
  3. La blacklist dei moduli protegge contro il vettore d'attacco primario

Strategia di Protezione Completa

Per una protezione completa e non aggirabile, è necessario:

Blacklist dei moduli + almeno uno dei seguenti:

  • Policy SELinux (consigliata per Enterprise Linux)
  • Filtri seccomp di systemd (protezione per singolo servizio)
  • Programma eBPF LSM (solo RHEL 9+, a livello di sistema)

Riferimento Flag di Mitigazione

cfDr utilizza flag bitwise per abilitare più mitigazioni:

Valore FlagMitigazioni AbilitateCaso d'Uso
1Solo blacklist dei moduliProtezione minima, sistemi senza SELinux
2Solo SELinuxAmbienti solo SELinux
3Blacklist dei moduli + SELinuxPredefinito CONSIGLIATO
5Blacklist dei moduli + seccompNon-SELinux con hardening dei servizi
7Blacklist dei moduli + SELinux + seccompProtezione avanzata
15Tutte le mitigazioniProtezione massima (solo RHEL 9+)

Calcolo dei flag: 1 (blacklist) + 2 (SELinux) + 4 (seccomp) + 8 (eBPF) = somma

Lacune di Copertura da Tenere Presenti

Protezione SELinux:

  • Copre solo i domini specificati nella policy: user_t, unconfined_t, httpd_t, postgresql_t, mysqld_t
  • I processi in esecuzione in altri domini SELinux potrebbero non essere protetti
  • In pratica, user_t e unconfined_t coprono la stragrande maggioranza degli scenari d'attacco

Protezione seccomp di systemd:

  • Protegge solo i servizi configurati esplicitamente
  • La configurazione predefinita copre: httpd, nginx, postgresql, mariadb, redis, memcached
  • I processi al di fuori di questi servizi non sono protetti

Protezione eBPF LSM:

  • Richiede kernel 5.7+ (RHEL 9, Fedora 34+)
  • La complessità richiede competenze specifiche per un'implementazione corretta
  • Può fornire una protezione completa a livello di sistema se configurata correttamente

Metodologia di Rilevamento

Come cfDr Rileva la Vulnerabilità

cfDr esegue una valutazione completa su più dimensioni:

1. Controllo della Versione del Kernel```bash

uname -r

- Determina se la versione del kernel è >= 4.10 (intervallo vulnerabile)
- Identifica la release del kernel e la distribuzione

#### 2. Verifica della disponibilità del modulo```bash
modinfo algif_aead
  • Verifica se il modulo algif_aead esiste nel kernel
  • Controlla la posizione del modulo e i relativi metadati

3. Stato di caricamento del modulo```bash

lsmod | grep algif_aead

- Determina se il modulo è attualmente caricato
- **Critico**: Modulo caricato = attivamente sfruttabile
Scarica lo strumento