Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Copy_Fail2-Electric_Boogaloo — 非特権のLinuxローカル権限昇格エクスプロイト。xfrm ESP-in-UDPのMSG_SPLICE_PAGES no-COWファストパスを悪用して/etc/passwdを上書きし、root権限を取得する。 | Kitploit
ツール/GitHubGitHub/0xdeadbeefnetwork/copy_fail2-electric_boogaloo
特権昇格脆弱性分析エクスプロイトポストエクスプロイトバイナリエクスプロイト
GitHub0xdeadbeefnetwork/copy_fail2-electric_boogaloo

Copy_Fail2-Electric_Boogaloo

非特権のLinuxローカル権限昇格エクスプロイト。xfrm ESP-in-UDPのMSG_SPLICE_PAGES no-COWファストパスを悪用して/etc/passwdを上書きし、root権限を取得する。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
327334ヶ月前Kitploit レビュー済み

Copy Fail 2: Electric Boogaloo

xfrm ESP-in-UDP MSG_SPLICE_PAGES の no-COW ファストパスを経由した、非特権 Linux LPE。任意の読み取り可能ファイルへのページキャッシュ書き込み。/etc/passwd 内の nologin 行を sick::0:0:...:/:/bin/bash で上書きし、そこへ su する。Copy Fail (CVE-2026-31431) と同じクラスだが、サブシステムが異なる。

Bug: https://git.kernel.org/pub/scm/linux/kernel/git/netdev/net.git/commit/?id=f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4

Build

sudo apt install -y libssl-dev gcc
gcc -O2 -Wall copyfail2.c -o copyfail2 -lcrypto
gcc -O2 -Wall aa-rootns.c -o aa-rootns

Run

./run.sh           # install + drop into root shell
./run.sh --clean   # revert /etc/passwd via the same primitive

パスワードなしの uid-0 ユーザー sick を /etc/passwd に追加し、その後 exec su - sick する。PAM の nullok は空パスワードを無言で受け入れる — 入力は不要。sick の行は /etc/passwd に残る — 再実行すればそのまま root に戻る。--clean 用の状態は /var/tmp/.cf2.state に退避される。

sudo は不要。esp4 / xfrm_user / xfrm_algo は userns netlink パス経由で自動ロードされる。

Tested

distrokernelresult
Ubuntu 22.04 LTS5.15.0-176-genericnot vulnerable*
Ubuntu 24.04 LTS6.8.0-110-genericroot
Debian 136.12.74root
Arch6.19.11-arch1-1root
Fedora 436.19.14-200.fc43root
Ubuntu 26.04 LTS7.0.0-15-genericroot

IPv6

同じバグが esp6_input にも存在し、v4 向け修正 f4c50a4034 ではカバーされていない。PoC は ipv6/ にある: ipv6/run.sh と ipv6/copyfail2v6.c。::1 ループバックと ip -6 xfrm を使用する。ESP パケットは xfrm6_input.c:124 のサイズゲートを通過するため、>= 40 バイトにパディングされる。

Credits

Hyunwoo Kim (imv4bel) と Kuan-Ting Chen が報告、テストし、アップストリーム修正を執筆した。

Steffen Klassert: IPsec メンテナ、修正を netdev/net.git に投稿。

Brad Spengler (@spendergrsec / grsecurity): 誰よりも早くコミットを読み、これを copyfail クラスと呼んだ。

Theori / Xint: オリジナルの Copy Fail (CVE-2026-31431)。

ツールをダウンロード