Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
copy-fail-mitigate-no-reboot — No-reboot緩和スクリプト for the Copy Failカーネルバグ(CVE-2026-31431)。脆弱なalgif_aeadモジュールを無効化し、setuidバイナリのページキャッシュを退避します。 | Kitploit
ツール/GitHubGitHub/mrowkoob/copy-fail-mitigate-no-reboot
防御ツール脆弱性分析構成監査インシデントレスポンス
GitHubmrowkoob/copy-fail-mitigate-no-reboot

copy-fail-mitigate-no-reboot

No-reboot緩和スクリプト for the Copy Failカーネルバグ(CVE-2026-31431)。脆弱なalgif_aeadモジュールを無効化し、setuidバイナリのページキャッシュを退避します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
3ヶ月前未レビュー

copy-fail-mitigate

Copy Fail / CVE-2026-31431 向けの最小限の再起動不要の緩和ヘルパーです。

このスクリプトは、脆弱性のある algif_aead モジュールパスを無効化し、モジュールの即時アンロードを試みます。また、/usr/bin/su のページキャッシュ退避をベストエフォートで実行します。

これは緩和策であり、カーネル修正ではありません。ベンダーの修正済みカーネルが利用可能になり次第、インストールしてください。

機能

このスクリプトは、公開されている Copy Fail アドバイザリで推奨されている緩和策を実行します:

root@kitploit:~
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead 2>/dev/null || true

これにより、algif_aead が modprobe 経由で再度ロードされるのを防ぎ、可能であれば実行中のカーネルからアンロードします。

次に、/usr/bin/su の最初のページに対して POSIX_FADV_DONTNEED を指定して posix_fadvise() を呼び出す小さな Python スニペットを実行します:

root@kitploit:~
os.posix_fadvise(fd, 0, page, os.POSIX_FADV_DONTNEED)

これは、関連するページをページキャッシュから退避させるためのベストエフォートの試みです。パッチ適用の代わりにはならず、対象となるすべての setuid バイナリのクリーンアップを保証するものではありません。

なぜ /usr/bin/su なのか?

公開されている Copy Fail の概念実証コードは、デフォルトで /usr/bin/su を対象としています。そのため、このスクリプトは脆弱なモジュールパスを無効化した後、/usr/bin/su の最初のページをページキャッシュからドロップしようとします。

環境内で他の setuid バイナリに対するテスト済みまたは疑わしい悪用がある場合は、それに応じてスクリプトを確認し、調整してください。

使用方法

まずスクリプトを確認してください。

root@kitploit:~
sudo ./mitigate-copy-fail.sh

検証

モジュールがロードされていないことを確認します:

root@kitploit:~
lsmod | grep '^algif_aead' || echo "algif_aead is not loaded"

modprobe ルールが存在することを確認します:

root@kitploit:~
cat /etc/modprobe.d/disable-algif.conf

期待される出力:

root@kitploit:~
install algif_aead /bin/false

モジュールを手動でロードしてみます:

root@kitploit:~
sudo modprobe algif_aead

これは失敗するか、ロードを拒否されるはずです。

元に戻す

修正済みカーネルをインストールした後、またはリスクを受け入れた場合にのみ、これを元に戻してください。

root@kitploit:~
sudo rm -f /etc/modprobe.d/disable-algif.conf
sudo modprobe algif_aead

制限事項

このスクリプトは以下を行いません:

  • カーネルのパッチ適用;
  • 実行中のカーネルが脆弱かどうかの検証;
  • 関連するすべてのページキャッシュ状態の退避の保証;
  • すべての setuid バイナリの検査;
  • ベンダーのセキュリティ更新の代替;
  • コンテナやサンドボックスの強化の提供。

コンテナ、サンドボックス、CI ランナー、マルチユーザーホストなどの信頼できないワークロードについては、seccomp による AF_ALG ソケット作成のブロックなど、追加の強化を検討してください。

参考

  • https://copy.fail/#mitigation
ツールをダウンロード