Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-43494 — CVE-2026-43494 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-43494
Privilege EscalationVulnerability AnalysisExploitationCTFLearning & EducationBinary Exploitation
GitHub0xblackash/cve-2026-43494

CVE-2026-43494

CVE-2026-43494

저장소 보기
2213개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛠️ PinTheft — CVE-2026-43494

ChatGPT 이미지 2026년 5월 23일, 오전 09_07_08

RDS + io_uring 페이지 캐시 덮어쓰기를 통한 Linux 커널 로컬 권한 상승

Linux Exploit Architecture


📌 개요

PinTheft는 CVE-2026-43494에 대한 정교한 로컬 루트 익스플로잇으로, Linux 커널의 Reliable Datagram Sockets (RDS) 서브시스템의 참조 카운팅 버그입니다.

RDS 제로카피 경로의 이중 해제(double-free)와 io_uring의 고정 버퍼(fixed buffers)를 결합하여, 이 익스플로잇은 SUID-루트 바이너리의 신뢰할 수 있는 페이지 캐시 덮어쓰기를 달성하여 로컬 권한 상승을 통해 루트 권한을 획득합니다.

현대적인 io_uring 기능과 결합되면, 난해한 네트워킹 경로의 작은 회계 오류가 신뢰할 수 있는 LPE가 됩니다.


🧪 취약점 세부 정보

  • 구성 요소: net/rds
  • 트리거: rds_message_zcopy_from_user()의 실패 경로 → 잘못된 op_nents 처리
  • 근본 원인: iov_iter_get_pages2() 실패 후 이중 put_page()
  • 영향: 권한 없는 로컬 사용자 → root

CVSS 점수: ~7.8 (높음)


🎯 익스플로잇 기법 ("PinTheft")

  1. 대상 페이지 고정: io_uring REGISTER_BUFFERS 사용 (+1024 FOLL_PIN 참조)
  2. 버퍼 복제: 두 번째 링에 버퍼를 복제하고 데몬으로 유지 (닫기 시 고정 해제 방지)
  3. 1024개 핀 모두 탈취: 반복적인 실패하는 RDS 제로카피 sendmsg 사용
  4. munmap() → PCP로 정리된 해제 (LIFO)
  5. 읽기 가능한 SUID 바이너리의 페이지 캐시 회수 트리거
  6. 댕글링 struct page*를 통해 IORING_OP_READ_FIXED를 사용하여 회수된 페이지 덮어쓰기
  7. 수정된 SUID 바이너리 실행 → 루트 셸

우회 기법:

  • CONFIG_INIT_ON_ALLOC_DEFAULT_ON
  • bad_page() 확인
  • 링 소멸 시 io_uring 고정 해제

📋 필수 조건

  • CONFIG_RDS 및 CONFIG_RDS_TCP가 활성화된 커널
  • io_uring 활성화 (kernel.io_uring_disabled=0)
  • 커널 ≥ 6.13 (최적의 io_uring 기능을 위해)
  • 시스템에 최소 하나의 읽기 가능한 SUID-루트 바이너리
  • x86_64 아키텍처

대부분의 배포판에서는 기본적으로 취약하지 않음 (RDS는 거의 활성화되지 않음)


🚀 사용법

root@kitploit:~
# 1. Clone & Compile
git clone https://github.com/0xBlackash/CVE-2026-43494.git
cd CVE-2026-43494
gcc -O2 -static CVE-2026-43494.c -o pintheft

# 2. Run
sudo ./pintheft
CVE-2026-43494

📁 파일

  • CVE-2026-43494.c — 전체 익스플로잇 소스 (PinTheft)
  • README.md — 이 문서
  • backup/ — 덮어쓰여진 SUID 바이너리의 자동 백업

🛡️ 완화 조치

root@kitploit:~
# RDS 비활성화
echo "install rds /bin/false" | sudo tee /etc/modprobe.d/disable-rds.conf
echo "install rds_tcp /bin/false" | sudo tee -a /etc/modprobe.d/disable-rds.conf
sudo modprobe -r rds_tcp rds

# io_uring 비활성화 (사용하지 않는 경우)
echo "kernel.io_uring_disabled=2" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p

패치가 제공되는 즉시 커널을 업데이트하세요.


🔍 확인

root@kitploit:~
# 취약 여부 확인
modprobe -n rds_tcp && echo "RDS: Vulnerable"
cat /proc/sys/kernel/io_uring_disabled
uname -r

⚠️ 면책 조항

  • 이 익스플로잇은 교육 및 공인된 테스트 용도로만 사용하세요.
  • 오용 시 시스템이 불안정해지거나 데이터 손실이 발생할 수 있습니다.
  • 항상 격리된 가상 머신에서 테스트하세요.

📜 크레딧

  • 발견 및 PoC: Ashraf Zaryouh "0xBlackash"
  • CVE 할당: MITRE
  • 공개 공개: 2026년 5월 23일

보안 연구 커뮤니티를 위해 ❤️로 제작됨

호기심을 유지하세요. 안전하세요.

도구 다운로드