Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-43284-DIRTY-FRAG- — CVE-2026-43284(Dirty Frag)の技術分析。Linuxカーネルのxfrm ESPローカル権限昇格であり、読み取り専用ファイルへのページキャッシュ書き込みを可能にし、root権限の奪取につながる。 | Kitploit
ツール/GitHubGitHub/mhdnihan/cve-2026-43284-dirty-frag-
特権昇格脆弱性分析エクスプロイト論文と研究学習と教育
GitHubmhdnihan/cve-2026-43284-dirty-frag-

CVE-2026-43284-DIRTY-FRAG-

CVE-2026-43284(Dirty Frag)の技術分析。Linuxカーネルのxfrm ESPローカル権限昇格であり、読み取り専用ファイルへのページキャッシュ書き込みを可能にし、root権限の奪取につながる。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
13日前未レビュー

CVE-2026-43284-DIRTY-FRAG-

LinuxカーネルにおけるCVE-2026-43284(Dirty Frag)ローカル権限昇格脆弱性の詳細な技術分析。

CVE-2026-43284(Dirty Frag脆弱性スイートの一部として一般に言及される)は、Linuxカーネルにおける重大なローカル権限昇格(LPE)脆弱性です。これはxfrm ESP(Encapsulating Security Payload)入力サブシステム内の論理的な欠陥に起因します。このバグにより、ローカルの非特権攻撃者が通常のCopy-on-Write(CoW)保護を回避し、読み取り専用のシステムファイル(例えば/usr/bin/suなど)への任意のページキャッシュ書き込みプリミティブを実現し、最終的に完全なroot権限奪取に至ることが可能になります。

脆弱性の内訳と攻撃ベクター1.

  1. 名前空間バイパス(初期ケイパビリティへの昇格)

制約: カーネルのIPsec設定を操作するには、通常CAP_NET_ADMINケイパビリティが必要であり、これは通常のユーザーには制限された特権です。 バイパス: ローカルの非特権ユーザーは、別個の非特権ユーザー名前空間とネットワーク名前空間(CLONE_NEWUSER | CLONE_NEWNETなどのフラグを使用)を作成できます。この分離された非特権コンテナ空間内で、攻撃者はその名前空間の「root」プロセスとなり、その境界付けられたコンテキスト内でCAP_NET_ADMIN特権を付与されます。

  1. 悪意のあるペイロードの作成

カスタムネットワーク名前空間内でCAP_NET_ADMINを持つ攻撃者は、偽のセキュリティアソシエーション(SA)とIPsecポリシーを設定します。

splice(2)やvmsplice(2)などのシステムコールを使用して、攻撃者は対象の読み取り専用ファイル(例えば/usr/bin/su)に属するページをソケットバッファ(skb)フラグメントにアタッチします。

  1. ESP-in-UDPループバック経由のルーティング

制約: 攻撃者は、カーネルにesp_input()ルーチンを介してデータを解析させる必要があります。

戦略: 攻撃者はESP-in-UDPカプセル化ネットワーク構造を作成し、送信をホストのループバックインターフェース(127.0.0.1)に向けます。

パケットがループバックチャネル経由でローカルに受信されると、カーネルのネットワークスタックはUDPパケットラッパーを識別し、それをデカプセル化し、内部ペイロードを処理のためにesp_input()に引き渡します。

  1. 欠陥のあるインプレース復号(根本的なバグ)根本原因:

IPv4/IPv6データグラム追加パスの論理バグにより、カーネルはUDPソケットにページをspliceする際に、基になるソケットバッファフラグメントにSKBFL_SHARED_FRAGフラグを適切にマークしません。

その結果、esp_input()はパケットをプライベートでクローンされていないバッファと誤解し、「no-COW」パフォーマンス最適化ファストパスを取ります。

データを安全なユーザーバッファにコピーする代わりに、esp_input()はシステムのページキャッシュから借用したメモリページ上で直接インプレース復号を実行します

  1. root実行の達成

暗号化されたペイロードデータを微調整し、暗号アルゴリズム設定(Extended Sequence Numbersなど)を利用することで、復号プロセスはページキャッシュ内の対象バイナリを決定論的に上書きします。

/usr/bin/suのようなバイナリのページキャッシュがメモリ内で攻撃者のペイロードによって汚染されると、そのバイナリを実行すると、実際の物理ディスクに保存されたバイナリに触れたり変更したりすることなく、ペイロードがrootとして実行されます。

影響と緩和策

影響: カーネルパニックのリスクなしに、主要なエンタープライズLinuxディストリビューション全体で高信頼性かつ決定論的なローカル権限昇格が可能です。

修正: データグラムspliceに対するSKBFL_SHARED_FRAG処理を強制し、ESP処理ロジック内でskb_cow_data()への安全なフォールバックを導入するパッチが組み込まれたバージョンにLinuxカーネルを更新してください。

ツールをダウンロード