Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
tfo-connect-bypass — # TCP Fast Open(CVE-2026-63828 PoC)を用いたconnect()ベースのシステムコールルールのバイパス | Kitploit
ツール/GitHubGitHub/4n4s4zi/tfo-connect-bypass
エクスプロイトIDS/IPS回避ウェブアプリケーション悪用ポストエクスプロイトネットワークセキュリティレッドチーミング
GitHub4n4s4zi/tfo-connect-bypass

tfo-connect-bypass

# TCP Fast Open(CVE-2026-63828 PoC)を用いたconnect()ベースのシステムコールルールのバイパス

リポジトリを見る
8時間28分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

connect()ベースのsyscallルールをTCP Fast Openでバイパスする(CVE-2026-63828 PoC)

TCP Fast Open(TFO)は、クライアントがサーバーに送信する最初のSYNパケットにデータを含めることができるTCP接続の初期化方法です。初期のTCPハンドシェイクの往復を省略できるため、速度の面で優れています。本番環境レベルで使用する場合には実装の詳細がさらにありますが、connect syscallを明示的に使用せずにTCP接続を開く方法の1つであるため、syscallベースのルールエンジンの一部を回避するのに役立ちます。

syscallの観点から見ると、基本的なTCP接続は一般的に次のようになります:

root@kitploit:~
socket() -> connect() -> write()/read()

一方、TFO接続はMSG_FASTOPENフラグを指定したsendto syscallを使用して初期化されます:

root@kitploit:~
socket() -> sendto(...,MSG_FASTOPEN,...) -> write()/read()

これは、私が取り組んでいた別の作業のサイドクエストとして探索したものですが、TFOについてさらに調査を進める中で、CVE-2026-63828が、AppArmorでネットワークに制限されたプロセスに固有の(最近の)既知のバイパスとして浮上しました。ただし、これはAppArmorだけに当てはまるわけではないため、ここに基本的なPoCを投稿しようと思いました。

たとえば、侵害後の偵察の一環としてコンテナ内からKubernetes APIサーバーにクエリを実行したいが、eBPF、AppArmor、またはその他のsyscallベースの監視・ブロックルールが適用されているとします。 ユーザーランドでより重厚なネットワーク実装・ライブラリを使用したくなく、io_uringなどの他のsyscall回避プリミティブが利用できない場合、TFOが役立つ可能性があります。繰り返しになりますが、これは単純なPoCであり、堅牢なTFOスタックではありません。

ポータブルビルド:

root@kitploit:~
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 go build test.go

参考:

  • https://nvd.nist.gov/vuln/detail/cve-2026-63828
  • https://www.sentinelone.com/vulnerability-database/cve-2026-63828
ツールをダウンロード