Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/wgnet/wg.copyfail.patch
Strumenti DifensiviAnalisi delle VulnerabilitàExploitVirtualizzazione per la Sicurezza
GitHubwgnet/wg.copyfail.patch

wg.copyfail.patch

eBPF-based workaround per CVE-2026-31431 (Copy.Fail) che filtra o termina la creazione di socket AF_ALG per prevenire l'escalation dei privilegi locali e la fuga dal container.

Vedi Repository
2453 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31431 aka Copy.Fail workaround eBPF

Perché è importante

Questa CVE consente a un utente autorizzato di modificare la copia in cache di qualsiasi file leggibile, il che porta a un'escalation dei privilegi locali (nota anche come exploit root locale), alla fuga dalla sandbox/container e ad altri problemi. Funziona creando un socket AF_ALG fornito dai moduli del kernel algif*.

L'attuale workaround noto consiglia di disabilitare il modulo algif_aead, cosa non possibile se il modulo è integrato (built-in), come in Fedora Linux, Oracle Linux e altre distribuzioni basate su RHEL. Inoltre, alcuni upstream non hanno ancora la patch. Ciò significa che i tuoi sistemi rimarranno vulnerabili finché non aggiorni il kernel.

Soluzione

Questo pacchetto ti fornisce due programmi eBPF:

  • ebpf-alg-socket-filter, che filtra la creazione di socket AF_ALG tramite il meccanismo del kernel eBPF/LSM
  • ebpf-alg-socket-killer, che termina qualsiasi programma che crea un socket AF_ALG

Consiglio di usare il primo SE hai il modulo eBPF LSM abilitato nel tuo kernel. Puoi verificarlo chiamando

root@kitploit:~
cat /sys/kernel/security/lsm

e controllando se bpf è presente.

Se non hai il modulo eBPF LSM, usa il secondo programma: è più brusco ma protegge comunque.

Compilazione

  • Installa clang, kernel-headers, libbpf-devel e bpftool
  • Copia vmlinux.h dagli header del tuo kernel
  • Esegui build.sh build

Esecuzione

  • Esegui apply.sh load per caricare
  • Esegui apply.sh unload per scaricare
  • Esegui apply.sh status per controllare lo stato
Scarica lo strumento