
Kit di escalation dei privilegi per Linux multi-architettura con 24 exploit precompilati e compilabili a runtime. Rileva automaticamente la versione del kernel, filtra gli exploit già patchati e li prova uno a uno finché non ottiene root.
Toolkit multi-architettura per l'escalation dei privilegi con 24 exploit (amd64 precompilati; le altre architetture compilate tramite gcc a runtime). Supporta amd64, arm64, 386, mips, mipsle, mips64 e mips64le. Rileva la versione del kernel, filtra gli exploit già corretti e li prova in ordine finché non ottiene i privilegi di root.
# run directly (no gcc needed on target if pre-compiled binaries are embedded)
./lpe-toolkit
# dry-run: show exploit plan without executing
./lpe-toolkit --dry-run
# skip specific exploits
./lpe-toolkit --skip "dirtyfrag,dirtypipe"
# execute a command once root is achieved and show its output
./lpe-toolkit -c "id"
# silent automation: suppress all output except the command result
./lpe-toolkit -q -c "whoami"
# verbose output (includes exploit stdout/stderr)
./lpe-toolkit -v
| Flag | Descrizione |
|---|---|
--dry-run | Mostra quali exploit sono disponibili/saltati |
--just-build | Risolve tutti gli exploit, stampa i percorsi ed esce (utile per il packaging) |
--skip LIST | Elenco di nomi di exploit separati da virgole da saltare |
-c, --command CMD | Esegue CMD come root invece di avviare una shell interattiva |
-q, --quiet | Sopprime i messaggi del toolkit; mostra solo l'output della shell di root o unsuccessful in getting root |
-v, --verbose | Include l'stdout/stderr dell'exploit nell'output (mutuamente esclusivo con -q) |
Nota: -v e -q sono mutuamente esclusivi — il toolkit termina con un errore se vengono specificati entrambi.
# native build (pre-compile C exploits then embed in Go binary)
make
# cross-compile for all architectures (native arch's C exploits only)
make build-all
# run directly from source (compile exploits on target at runtime)
make run-source
# clean build artifacts
make clean
Requisiti: Go 1.21+, gcc e cross-compiler per le architetture di destinazione:
aarch64-linux-gnu-gcci686-linux-gnu-gccmips-linux-gnu-gccmipsel-linux-gnu-gccmips64-linux-gnuabi64-gccmips64el-linux-gnuabi64-gccIl flag --just-build risolve tutti gli exploit utilizzabili e stampa i loro percorsi. Usalo per verificare cosa sarà disponibile a runtime.
L'archivio binario precompilato di ogni release include un binario Go linkato staticamente con gli exploit C incorporati. Tutti gli exploit sono precompilati per tutte le architetture.
toolkit.go: Definizioni principali degli exploit, parsing della versione del kernel, risoluzione dei binari, gestore dell'abuso sudo GTFOBins, execCommandAsRoot() per l'esecuzione non interattiva dei comandi, helper di verbosità msg()/say()main.go: Punto di ingresso CLI con flag (-c, -q, -v, --skip, --dry-run, --just-build) e gestione dei segnalibuild-exploits.sh: Script di cross-compilazione per gli exploit Cexploits/: File sorgente C e binari precompilati incorporati tramite cve_2026_41651.c: Aggiunto Pack2TheRoot — client D-Bus raw (senza libdbus) che fa race sui flag SIMULATE/NONE di PackageKit InstallFiles per innescare l'esecuzione di postinst con privilegi di root e rilascia una bash setuid-root in /var/tmp/.suid_bash
parseKernelVersion corretto: aggiunto parseIntPrefix per gestire i suffissi -rcN nel confronto delle versioni del kernel
bad_epoll.c riscritto con la corretta architettura J-jaeyoung: due coppie epoll, ampliamento dell'IRQ timerfd tramite oltre 3000 waiters, oracolo di profondità 3, atomiche acquire/release su variabili condivise
Tutti gli exploit (inclusi quelli solo-leak/solo-PoC) ora avviano una shell di root o eseguono il comando richiesto
cve_2026_46333.c: Aggiunto try_passwd_root() — ruba il fd scrivibile di /etc/shadow da passwd, scrive un hash di password noto, quindi avvia su -; ripiega sui metodi solo-leak
cve_2025_38352.c: Aggiunta la sovrascrittura di in stile dirtypipe tramite → → avvia
OFF_* e PIVOT* per il tuo kernel. Richiede /proc/kallsyms (kptr_restrict=0). Eseguire su un kernel non patchato — la fix (commit a6dc643c6931, aggiunge ep_clear_and_put) è stata backportata a molte distribuzioni, inclusa la 6.8 HWE di Ubuntu 22.04.| # | Nome | Obiettivo | Tipo |
|---|
| 1 | Copy Fail CVE-2026-31431 | scrittura nella page cache tramite splice AF_ALG | precompilato / compila |
| 2 | Dirty Frag CVE-2026-43284 | scrittura nella page cache xfrm-ESP/RxRPC | precompilato / compila |
| 3 | Fragnesia CVE-2026-46300 | corruzione della page cache tramite splice espintcp | precompilato / compila |
| 4 | DirtyDecrypt CVE-2026-31635 | scrittura nella page cache rxgk | precompilato / compila |
| 5 | Fragnesia v2 | coalescenza GRO di skb_segment | precompilato / compila |
| 6 | PinTheft | sovrascrittura della page cache tramite RDS zerocopy + io_uring | precompilato / compila |
| 7 | Dirty Pipe CVE-2022-0847 | sovrascrittura della page cache di /etc/passwd | precompilato / compila |
| 8 | CIFSwitch CVE-2026-46243 | cifs.spnego + confusione di namespace NSS | precompilato / compila |
| 9 | PwnKit CVE-2021-4034 | fuga dall'ambiente pkexec | precompilato / compila |
| 10 | OverlayFS CVE-2021-3493 | fuga dal mount in user namespace | precompilato / compila |
| 11 | OvFS+FUSE CVE-2023-0386 | fuga dal mount FUSE | precompilato / compila |
| 12 | Pack2TheRoot CVE-2026-41651 | race D-Bus su PackageKit → setuid root | precompilato / compila |
| 13 | Polkit D-Bus CVE-2021-3560 | race su accounts-daemon | precompilato / compila |
| 14 | Docker Socket | /var/run/docker.sock scrivibile | precompilato / compila |
| 15 | netfilter OOB CVE-2021-22555 | corruzione di ip_tables | precompilato / compila |
| 16 | nft UAF2 CVE-2022-2586 | UAF della catena nftables | precompilato / compila |
| 17 | pidfd race CVE-2026-46333 | furto di FD ssh-keysign/shadow | precompilato / compila |
| 18 | CPU Timer Race CVE-2025-38352 | race su timer POSIX (PoC) | precompilato / compila |
| 19 | nft UAF CVE-2024-1086 | nftables multi-file Notselwyn | precompilato / compila |
| 20 | PEdit COW CVE-2026-46331 | sovrascrittura di su nella page cache tramite tc-pedit | precompilato / compila |
| 21 | DirtyClone CVE-2026-43503 | sovrascrittura di passwd nella page cache tramite ESP-in-UDP TEE | precompilato / compila |
| 22 | Bad Epoll CVE-2026-46242 | race UAF close-vs-close su epoll | precompilato / compila |
| 23 | FUSE OOB CVE-2026-31694 | OOB nella cache readdir di FUSE -> passwd | precompilato / compila |
| 24 | GTFOBins | 80+ tecniche sudo senza password | go-handler |
//go:embed/etc/passwdsplice()root::0:0:su -Modalità comando: Gli exploit di page cache usano --corrupt-only per saltare il bridge PTY interattivo; execCommandAsRoot() convoglia il comando nello stdin di su per un'esecuzione non interattiva affidabile