Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-31431 — Golangで書き直されたCopy Fail(CVE-2026-31431)ローカル権限昇格エクスプロイト。ページキャッシュを破壊してLinuxシステム上でroot権限を取得します。 | Kitploit
ツール/GitHubGitHub/gr-1m/cve-2026-31431
特権昇格エクスプロイトフレームワーク脆弱性分析エクスプロイトコンテナエスケープバイナリエクスプロイト
GitHubgr-1m/cve-2026-31431

CVE-2026-31431

Golangで書き直されたCopy Fail(CVE-2026-31431)ローカル権限昇格エクスプロイト。ページキャッシュを破壊してLinuxシステム上でroot権限を取得します。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431 — Copy Fail

中文版

主要Linuxディストリビューションすべてで732バイトでroot権限を取得

CVE-2026-31431(Copy Fail)は、Linuxカーネルのauthencesn暗号テンプレートにおける論理バグです。権限のないローカルユーザーが、システム上の任意の読み取り可能なファイルのページキャッシュに対して、決定的かつ制御された4バイト書き込みを引き起こすことができます。

概要

  • CVE ID: CVE-2026-31431
  • 種別: ローカル権限昇格 / コンテナエスケープ
  • 影響を受けるもの: CONFIG_CRYPTO_AUTHENCを有効にしたLinuxカーネル(2017年以降の実質すべての主要ディストリビューション)
  • 発見者: Xint Code Research Team、Theoriの研究者であるTaeyang Leeによる初期洞察に基づく

仕組み

このバグは2つの動作を連鎖させます:

  1. AF_ALG + splice: splice()はページキャッシュページを参照によってAF_ALGソケットのscatterlistに転送します。AEAD復号のインプレースモードでは、タグページ(対象ファイルのページキャッシュ由来)がsg_chain()を介して出力scatterlistに連結されたままになります。

  2. authencesnスクラッチ書き込み: crypto_authenc_esn_decrypt()はdst[assoclen + cryptlen](タグを越えてページキャッシュページ内)をESNシーケンス番号再配置のスクラッチ領域として使用し、攻撃者が制御する4バイトを書き込んで復元しません。

破損したページはダーティとしてマークされることはありません。そのため、ディスク上のファイルは変更されません。しかし、メモリ内のページキャッシュが実際に読み取られるものであるため、破損はシステム全体に即座に表示されます。

エクスプロイト

このエクスプロイトは、/usr/bin/su(または任意のsetuidバイナリ)のページキャッシュを、小さなシェルコードペイロードで一度に4バイトずつ破損させます。すべての反復が完了すると、suを実行するとペイロードが実行され、rootシェルに落ちます。

Python(exp.py)


Python 3.10+(`os.splice`用)が必要です。標準ライブラリモジュールのみを使用します。
root@kitploit:~
python3 exp.py

Golang(exp.go)


Python依存なし。コンパイルして実行:
root@kitploit:~
go run exp.go
go build -ldflags "-w -s" -trimpath -o exp exp.go

tinygo build -o exp exp.go

影響

機能詳細
移植性同じスクリプトがUbuntu、Amazon Linux、RHEL、SUSEなどで動作 — ディストリビューションごとのオフセット不要
超小型Pythonエクスプロイトは約732バイト

参考情報

  • copy.fail — 公式アドバイザリ
  • Xint Blog — Copy Fail: 732 Bytes to Root
  • NVDエントリ
  • Cによる書き直し

免責事項

このリポジトリは教育および防御的研究目的のみで公開されています。所有していない、または明示的なテスト許可を得ていないシステムでこのコードを使用しないでください。

ツールをダウンロード
ステルス性VFS書き込みパスをバイパス。ページはダーティとしてマークされず、ディスク上のチェックサムも変更されない
コンテナ横断ページキャッシュはコンテナ間で共有される — コンテナエスケープベクター(パート2参照)