
이 프로젝트는 Fragnesia(CVE-2026-46300) TryHackME 랩의 완료 및 분석 내용을 문서화하며, 디스크의 파일을 변경하지 않고 캐시된 파일 페이지를 수정하여 로컬 권한 상승을 달성할 수 있는 Linux 커널 페이지 캐시 손상 취약점을 시연합니다.
이 프로젝트는 Fragnesia (CVE-2026-46300) TryHackME 랩의 완료 및 분석을 문서화합니다. 이 랩은 디스크의 파일을 변경하지 않고 캐시된 파일 페이지를 수정하여 로컬 권한 상승을 달성할 수 있는 Linux 커널 페이지 캐시 손상 취약점을 시연합니다.
. Fragnesia 취약점 체인 이해. . Linux 페이지 캐시 손상 기술 분석. . 권한 없는 사용자에서 호스트 루트로의 권한 상승 관찰 . 다음 요소의 역할 이해:
| 구성 요소 | 세부 정보 |
|---|---|
| platform | TryHackMe |
| Vulnerability | CVE-2026-46300 |
| OS | Ubuntu 22.04.5 LTS |
| Kernel | Linux 6.8.0-1017-aws |
| User | Karen |
| 권한 수준 | 권한 없는 사용자 |
Fragnesia는 ESP-in-TCP 수신 경로를 통해 페이지 캐시 백업 파일 페이지의 결정론적 수정을 가능하게 하는 Linux 커널 취약점입니다.
이 취약점은 패킷 병합 중 공유 소켓 버퍼 조각의 잘못된 처리로 인해 발생하며, 캐시된 파일 내용에 제어된 바이트 수정을 허용합니다.
| 속성 |
|---|
단계 1 - 페이지 캐시 손상
익스플로잇은 권한 없는 사용자 계정에서 컴파일 및 실행되었습니다.
cd /home/karen/fragnesia
gcc -02 -w fragnesia.c -o exp ./exp
익스플로잇은 다음 파일의 캐시된 복사본을 수정했습니다:
/usr/bin/su
디스크에 저장된 파일을 변경하지 않고
익스플로잇은 사용자 네임스페이스를 생성하고 해당 네임스페이스 내에서 UID 0을 획득했습니다.
whoami
root
그러나 보호된 리소스에 접근하려는 시도는 실패했습니다:
cat /root/flag.txt
permision denied
이는 네임스페이스 루트가 호스트 루트와 동일하지 않음을 보여주었습니다.
네임스페이스 셸을 종료한 후:
exit
/usr/bin/su
손상된 /usr/bin/su의 페이지 캐시 복사본이 공격자가 제어하는 코드를 실행했습니다.
whoami
root
id
uid=0(root) gid=0(root)
이제 프로세스는 진정한 호스트 수준의 루트 권한을 보유했습니다.
THM{fragnesia_skb_coalesce_amnesia}
익스플로잇이 메모리에만 영향을 미쳤는지 확인하려면:
sha256sum /usr/bin/su
해시가 원본 바이너리와 일치하여 다음을 확인했습니다: . 디스크 파일은 변경되지 않았습니다. . 페이지 캐시 복사본만 수정되었습니다.
손상된 페이지 캐시 항목은 다음을 사용하여 제거되었습니다:
sudo sh -c 'echo 3 > /proc/sys/vm/ drop_caches'
캐시 제거 후 /usr/bin/su는 정상 동작으로 돌아왔으며 인증이 필요했습니다.
TryHackMe – Fragnesia (CVE-2026-46300) Linux 커널 문서 CVE-2026-46300 연구 자료
Ejepu Benedict Amaechi 프로젝트는 다음의 일환으로 완료 및 문서화되었습니다 hands-on cybersecurity training on TryHackMe.
| 값 |
|---|
| CVE | CVE-2026-46300 |
| 서브시스템 | xfrm ESP-in-TCP |
| 프리미티브 | 1바이트 쓰기 |
| 경쟁 조건 필요 | 아니오 |
| 컨테이너 탈출 가능성 | 예 |
| 대상 | Linux 페이지 캐시 |