Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SG-2026-0024 — CVE-2026-43284 および CVE-2026-43500 Dirty Frag PoC とエクスプロイト | Kitploit
ツール/GitHubGitHub/teamn4c/sg-2026-0024
特権昇格エクスプロイトフレームワーク脆弱性分析エクスプロイトバイナリエクスプロイト
GitHubteamn4c/sg-2026-0024

SG-2026-0024

CVE-2026-43284 および CVE-2026-43500 Dirty Frag PoC とエクスプロイト

リポジトリを見る
7日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Dirty Frag プリミティブ専用PoC

CVE-2026-43284 (XFRM/ESP) および CVE-2026-43500 (RxRPC/RXKAD) 向けの読み取り可能なN4Cデモンストレーター。

このPoCは一つの問いに答えます: 特権のないプロセスが、共有された sk_buff フラグメントを通じて、root所有の読み取り専用ファイルのページキャッシュを変更できるか? これは /usr/bin/su や /etc/passwd を上書きせず、ペイロードをインストールせず、PAM/NSSを呼び出さず、シェルを起動しません。完全な公開エクスプロイトは exploit ブランチに残されています。

ファイル

  • dirtyfrag-poc.c — 2つのページキャッシュプリミティブと小さなCLI。
  • prepare-lab.sh — 無害なroot所有のフィクスチャを2つ作成します。
  • run_as_1000.c / run-as-1000 — VMのrootシェルをuid/gid 1000に降格させます。
  • Makefile — 再現可能な静的ビルド。

各パスが証明すること

ESP (--esp)

root@kitploit:~
読み取り専用フィクスチャ
  -> splice(ファイル -> パイプ -> UDPソケット)
  -> skbページフラグメント
  -> ESP authencesn インプレースSTORE
  -> 最初の4キャッシュバイトが "N4C!" になる

使用されるのは1つのXFRM SAと1回の4バイト書き込みのみです。公開エクスプロイトのrootシェルELFと48トリガーアセンブリループは削除されました。

RxRPC (--rxrpc)

root@kitploit:~
読み取り専用フィクスチャ
  -> splice(ファイル -> 偽造RxRPC DATAパケット)
  -> RXKAD pcbc(fcrypt) インプレース復号
  -> キー選択による1回の8バイト書き込み
  -> キャッシュされたバイトが元のフィクスチャと異なる

このPoCはパスワード形状の平文を検索しません。変更された8バイトブロックがあれば、それだけでプリミティブが証明されるからです。オフラインのfcryptブルートフォース、重複書き込みプランナー、PAM、getent、パスワードなしの su、PTY処理、シェルコードは削除されました。

ビルドと実行

必要なカーネル機能を含む、使い捨ての認可されたLinux VMでのみ使用してください。

root@kitploit:~
make

# VMのrootユーザーとして一度実行し、既知のフィクスチャバイトを再作成します。
./prepare-lab.sh

# ヘルパーはその後、uid/gid 1000としてPoCを実行します。
./run-as-1000 ./dirtyfrag-poc --esp --verbose

./prepare-lab.sh
./run-as-1000 ./dirtyfrag-poc --rxrpc --verbose

終了ステータス:

  • 0 — マーカーがページキャッシュに出現。プリミティブが観測されました。
  • 1 — マーカーが出現せず。共有フラグメント書き込みが拒否されました。
  • 2 — 無効なフィクスチャ、サポートされていない環境、またはセットアップ失敗。
  • 3 — 検証前にRxRPCトリガーが失敗。

実行の間にフィクスチャを再作成するか、使い捨てVMを再起動してください。

推奨読書順

  1. main() は1つのプリミティブを選択し、uid 0としての実行を拒否します。
  2. esp_poc() は4バイトのXFRM/ESPケースを示します。
  3. rxrpc_poc() は1つのトリガーと直接的な前後比較を示します。
  4. プロトコルヘルパーは、それを使用するパスの直上にグループ化されています。

由来

プロトコル構築はLinuxカーネルソースと、コミット aab16fcada27142dd8ce8704906cf6736cf213b8 における公開の V4bel/dirtyfrag リファレンス実装から派生しました。N4Cは実行フローをこのフィクスチャ専用デモンストレーターに書き直し、権限昇格ペイロードとコンシューマーステージを削除しました。

ツールをダウンロード