
Dirty Frag (CVE-2026-43284/43500) - Bomb의 Linux 커널 LPE 심층 기술 분석
CVE-2026-43284 (xfrm-ESP) / CVE-2026-43500 (RxRPC)
Linux 커널 로컬 권한 상승 취약점 — PoC 리버스 · Shellcode 분석 · 패치 원리 · 탐지 스크립트
Dirty Frag는 xfrm-ESP Page-Cache Write와 RxRPC Page-Cache Write 두 개의 독립적인 취약점을 연쇄적으로 활용하여, 거의 모든 주요 Linux 배포판에서 로컬 일반 사용자에서 root로의 권한 상승을 달성합니다.
| 파일 | 설명 |
|---|---|
| dirtyfrag-analysis.md | 전체 기술 분석 문서 |
| dirtyfrag-check.sh | 원클릭 탐지 스크립트 (esp4/esp6 + rxrpc) |
# 한 줄 명령으로 빠른 탐지
lsmod | grep -qE "esp4|rxrpc" && echo "[!] 위험 존재" || echo "[+] 안전"
# 또는 전체 탐지 스크립트 사용
bash dirtyfrag-check.sh
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches"
⚠️ 조치 전 시스템이 IPsec VPN / SD-WAN / K8s pod 간 IPsec 암호화를 사용하지 않는지 확인하세요
OS: Ubuntu 22.04.5 LTS
Kernel: 5.15.0-171-generic
User: ubuntu (uid=1000) → root (uid=0)
Variant: xfrm-ESP Page-Cache Write
Time: ~8 seconds
본 문서는 보안 연구 및 학습 교류 목적으로만 제공되며, 승인되지 않은 시스템 테스트에 사용하지 마십시오.
작성자: Bomb
WeChat: AK7777177 (보안 연구 교류, 취약점 분석 협업)