Script di Diagnostica per la Vulnerabilità CVE-2026-31431 (Copy Fail)

Panoramica della Vulnerabilità
CVE-2026-31431 (Copy Fail) è una vulnerabilità di escalation dei privilegi locale nel kernel Linux che, tramite i socket AF_ALG (address family 38) combinati con la chiamata di sistema a copia zero splice(), aggira i permessi di scrittura sui file alterando la page cache, consentendo la modifica di binari SUID senza permessi di scrittura e ottenendo così privilegi di root.
Catena di Attacco
socket(AF_ALG, SOCK_SEQPACKET, 0) # Crea socket AF_ALG
-> bind(authencesn(hmac(sha256),cbc(aes))) # Associa il template di cifratura AEAD
-> sendmsg(operazione AEAD) # Attiva il percorso di cifratura del kernel
-> splice(-> file di destinazione) # Scrittura a copia zero, bypassa i controlli dei permessi
-> altera file SUID come /usr/bin/su # Escalation a root
Versioni del Kernel Affette
Funzionalità dello Script
- Rilevamento vulnerabilità: determinazione versione kernel + analisi a quattro stati di algif_aead + verifica misure di mitigazione
- Analisi intrusioni: confronto page cache SUID + cronologia caricamento moduli + scansione cronologia Shell + integrità file di sistema + audit log + rilevamento container
- Raccomandazioni di correzione: tre metodi di difesa (modprobe.d / initcall_blacklist / aggiornamento kernel), con comandi specifici per distribuzione
- Risposta alle emergenze: output automatico della procedura completa di risposta alle emergenze quando vengono rilevati segni di intrusione
Utilizzo Rapido
# Scarica lo script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh
# Rendi eseguibile ed esegui (richiede root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh
# Modalità non interattiva (adatta per automazione/CI)
sudo ./cve-2026-31431-check.sh --non-interactive
Descrizione delle Verifiche
Prima Parte: Rilevamento Vulnerabilità [1/3]
Seconda Parte: Analisi Intrusioni [2/3]
Terza Parte: Raccomandazioni di Correzione [3/3]
Sistemi Supportati
Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux
Licenza
MIT License
Dichiarazione di Esclusione di Responsabilità
Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test di penetrazione autorizzati. L'utente è tenuto a garantire il rispetto delle leggi e dei regolamenti locali e a utilizzarlo solo su sistemi target esplicitamente autorizzati. Gli sviluppatori non sono responsabili di alcuna conseguenza derivante da un uso non autorizzato.