Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/manizada/diagspill
特権昇格脆弱性分析エクスプロイト論文と研究バイナリエクスプロイト
GitHubmanizada/diagspill

DiagSpill

CVE-2026-74469 のローカル権限昇格 PoC。SCTP 診断応答のカーネルメモリ破壊を悪用し、Linux x86-64 システムで root 権限を取得します。

リポジトリを見る
12時間27分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DiagSpill (CVE-2026-74469)

Writeup

[!WARNING] このPoCは、防御担当者、メンテナー、および許可されたセキュリティチームが、自身が所有する、または明示的にテストを許可されたシステム上で、パッチ、緩和策、検知、および露出を検証するのを支援することのみを目的として提供されています。

この資料の使用が合法で、許可され、制御され、かつ隔離されたテスト環境で実施されることを保証する責任は、あなた自身にあります。

[!WARNING] このPoCは破壊的です。 約8 MiBのカーネルメモリを上書きし、破損したページテーブルをdiagspill_holdの犠牲メモリホルダーが再起動まで保持し続けます。そのプロセスを強制終了すると、カーネルが不安定になる可能性があります。

無関係なメモリが破損し、マシンがパニックを起こす可能性があります。使い捨てのVM/捨てホストでのみ実行してください。

PoCの動作:

  1. 埋め込まれたCエクスプロイトをコンパイルする(以下を実行する)
  2. SCTP診断応答skbを大きなページテーブルリザーバーの隣に配置し、2,048個のcredential-workerプロセスを起動する
  3. 81,920個のピアトランスポートを持つSCTPアソシエーションを作成する。その16ビットカウントは16,384であり、コピーループが81,920個すべてを書き込む一方で、sock_diagに16,384ピア分のサイズの応答を要求する
  4. 上書きされたPMDエントリを、物理RAMのユーザー読み取り可能かつユーザー書き込み可能なマッピングに変換し、それらをスキャンしてワーカーのライブcredentialを探す
  5. ワーカーのUID/GIDフィールドをゼロにし、そのワーカーを使って一時的なsudoersルールをインストールし、sudoを通じてrootシェルを開き、破損したマッピングを保持しているプロセスをデタッチする

PoCは簡潔さを保つためx86-64を想定し、対象としています。理論的には、このバグはアーキテクチャ固有ではないはずです。

要件

完全を期すため網羅的に列挙します:

  • 6.17.0-35-genericを搭載したUbuntu 24.04、または6.19.10-300.fc44.x86_64を搭載したFedora 44(これらのチェックを削除してみることはできますが、他のディストリビューション/カーネルバージョンではターゲットごとのカスタマイズ/グルーミングが必要になる場合があります)
  • 4 KiBページのx86-64、オンラインの論理CPUがちょうど4つ、プロセスアフィニティマスクにCPU 0-3、およびMemTotalが3,700,000から4,200,000 KiBの間
  • 実UID/GID、実効UID/GID、保存UID/GIDの値が一致する通常のアカウント
  • アカウント名に含まれる文字が英字、数字、_、または-のみ
  • /rootへの既存の読み取りアクセス、またはパスワードなしsudoが存在しないこと
  • SCTPおよびsctp_diagカーネルサポート、トランスペアレントヒュージページ割り当て、2,048ワーカーと診断ソケットウォールに十分なプロセス/ファイル制限、およびUbuntuで約2,343 MiB、Fedoraで3,125 MiBのページテーブルを保持するのに十分なx86-64アドレス空間とメモリ
  • 機能する/etc/sudoers.dインクルードと実行可能な/usr/bin/sudo
  • その他のユーザー空間のもの(対象範囲のテスト済みディストリビューションでは、ほとんどがデフォルトで備わっているはずです): Python 3.9+、/usr/bin/env、libcおよびLinux UAPI開発ヘッダー付きのcc、id、sudo、true、sh、rm

PoCはvCPU数/ RAMに非常に敏感であるため、4 vCPUと4 GB RAMを強制します。他のvCPU/メモリの組み合わせでは、ターゲットごとのカスタマイズ/グルーミングが必要になる可能性が高いです。

passwdエントリを持つ非特権ユーザーとして実行してください。PoCは大きなSCTPアソシエーションを構築するのに少し時間がかかる場合があります。

使用方法

root@kitploit:~
python3 diagspill_root_repro.py

実行後(成功・失敗にかかわらず)、安全のためdiagspill_holdを解放するためにマシンを再起動してください。直接強制終了すると、ほぼ確実にカーネルが不安定になります。

ツールをダウンロード