Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-31431-checker — CVE-2026-31431 "Copy Fail"용 셸 스캐너 — Linux 커널 페이지 캐시 손상(algif_aead/AF_ALG)을 통한 로컬 권한 상승 취약점입니다. 커널 버전, 패치 상태, 모듈 상태, setuid 노출 및 완화 조치를 확인합니다. Debian 11–13 및 Ubuntu 20.04–25.10을 지원합니다. CI/CD 준비 완료(종료 코드 + JSON 출력). | Kitploit
도구/GitHubGitHub/gubiczap/cve-2026-31431-checker
Privilege EscalationVulnerability ScannersVulnerability AnalysisExploitationConfiguration AuditingDevSecOpsThreat IntelligenceIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
gubiczap/cve-2026-31431-checker

cve-2026-31431-checker

CVE-2026-31431 "Copy Fail"용 셸 스캐너 — Linux 커널 페이지 캐시 손상(algif_aead/AF_ALG)을 통한 로컬 권한 상승 취약점입니다. 커널 버전, 패치 상태, 모듈 상태, setuid 노출 및 완화 조치를 확인합니다. Debian 11–13 및 Ubuntu 20.04–25.10을 지원합니다. CI/CD 준비 완료(종료 코드 + JSON 출력).

저장소 보기
13개월 전아직 검토되지 않음

CVE-2026-31431 "Copy Fail" — 취약점 탐지 스크립트

**CVE-2026-31431 "Copy Fail"**을 탐지하는 셸 기반 스캐너로, Linux 커널의 암호화 하위 시스템(algif_aead / AF_ALG 인터페이스)에서 발생하는 로컬 권한 상승 취약점입니다. 권한이 없는 로컬 사용자가 setuid 바이너리(예: /usr/bin/su)의 인메모리 페이지 캐시에 4바이트를 기록하여 디스크의 파일을 건드리지 않고도 루트 셸을 얻을 수 있습니다.

  • CVSS: 7.8 (높음)
  • 커널 포함 시기: 2017년(4.14)부터
  • 업스트림 수정 커밋: a664bf3d603d
  • CISA KEV: 2026년 5월 1일 추가
  • 추가 정보: copy.fail

지원 배포판

배포판릴리스패치 버전
Debian11 Bullseye5.10.251-3
Debian12 Bookworm6.1.170-1
Debian13 Trixie6.12.85-1
DebianSid / Forky6.19.14-1
Ubuntu20.04 LTS Focal (GA)5.4.0-220.240
Ubuntu20.04 LTS Focal (HWE)5.15.0-135.145~20.04.1
Ubuntu22.04 LTS Jammy (GA)5.15.0-135.145
Ubuntu22.04 LTS Jammy (HWE)6.8.0-61.63~22.04.1
Ubuntu24.04 LTS Noble6.8.0-61.63
Ubuntu24.10 Oracular6.11.0-27.27
Ubuntu25.04 Plucky6.14.0-15.15
Ubuntu25.10 Questing메인라인 수정(≥ 6.15)
범용전체메인라인 범위 확인(4.14 – 6.14 취약)

위 릴리스 기반의 Ubuntu 파생 배포판(Pop!_OS, Linux Mint, Elementary OS 등)도 /etc/os-release의 ID_LIKE를 통해 탐지됩니다.


확인 항목


사용 방법

root@kitploit:~
# Basic scan
bash cve-2026-31431-detect.sh

# No colour output (log files, CI)
bash cve-2026-31431-detect.sh --no-colour

# JSON output (machine-readable, for pipelines)
bash cve-2026-31431-detect.sh --json

# Quiet mode — only print the summary
bash cve-2026-31431-detect.sh --quiet

# Combine flags
bash cve-2026-31431-detect.sh --json --quiet

루트 권한이 필요 없습니다. 표준 셸(bash ≥ 4.3)과 라이브 AF_ALG 소켓 테스트를 위한 선택적 python3 외에 설치할 패키지가 없습니다.


종료 코드

코드의미
0취약 조건이 발견되지 않음
1취약 조건이 하나 이상 발견됨
2스크립트 오류 / 점검을 완료할 수 없음

DevSecOps 파이프라인에서 사용하도록 설계되었습니다. JSON 출력을 SIEM, 티켓 시스템 또는 규정 준수 대시보드로 파이프하세요.


출력

이 스크립트는 두 가지 언어로 결과를 출력합니다:

  • 영어 — 상태, 위험 분석, 단계별 조치가 포함된 전체 상세 요약
  • 헝가리어(Magyar) — 헝가리어로 된 동일한 내용

두 섹션 모두 각 항목별 점검 결과 이후 stdout으로 출력됩니다.

예시(안전한 시스템)

root@kitploit:~
=== Kernel Version ===
  [INFO] Distro flavour : ubuntu (id=ubuntu, codename=jammy, version=22.04)
  [INFO] Kernel release : 5.15.0-135-generic
  [OK] Kernel version
       Reason : Ubuntu jammy: kernel 5.15.0-135.145 >= patched version 5.15.0-135.145

...

  ✅ PROTECTED — SYSTEM IS NOT VULNERABLE

예시(취약한 시스템)

root@kitploit:~
  ❌ VULNERABLE — IMMEDIATE ACTION REQUIRED

  ✗ Kernel version
  ✗ Patch presence
  ✗ algif_aead module
  ✗ AF_ALG socket
  ✗ Setuid binaries

조치 방법

Debian

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: uname -v  →  must show >= 6.1.170-1 (Bookworm)

Ubuntu

root@kitploit:~
sudo apt update && sudo apt full-upgrade && sudo reboot
# After reboot: cat /proc/version_signature

임시 완화 조치(커널 업데이트가 즉시 불가능한 경우)

CONFIG_CRYPTO_USER_API_AEAD=m(모듈로 빌드된 경우)일 때만 효과가 있습니다. 이 옵션이 커널에 내장 컴파일된 경우(=y)에는 효과가 없습니다.

root@kitploit:~
echo 'install algif_aead /bin/false' | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead 2>/dev/null || true

이 조치는 SSH, dm-crypt/LUKS, OpenSSL, GnuTLS, NSS, 웹 서버 또는 디스크 암호화에는 영향을 미치지 않습니다.


중요 참고 사항

  • 이 스크립트는 어떤 익스플로잇 코드도 실행하지 않습니다. 구성 및 버전 점검만 수행합니다.
  • Copy Fail은 로컬 권한 상승만 가능합니다. 인터넷을 통한 원격 악용은 불가능합니다.
  • 이 취약점은 인메모리 페이지 캐시를 변경합니다. 디스크의 파일은 절대 건드리지 않으므로 파일 무결성 도구(AIDE, Tripwire 등)는 진행 중인 공격을 탐지하지 못합니다.
  • 재부팅하면 페이지 캐시가 지워지지만 취약점은 그대로 남습니다. 패치만이 유일한 영구적인 해결책입니다.
  • 루트로 스크립트를 실행하면 AF_ALG 소켓 점검에서 오탐(false negative)이 발생할 수 있습니다(루트는 항상 AF_ALG 소켓을 열 수 있기 때문입니다).

참고 자료

  • Debian 보안 추적기(Security Tracker): https://security-tracker.debian.org/tracker/CVE-2026-31431
  • Ubuntu 보안: https://ubuntu.com/security/CVE-2026-31431
  • Ubuntu USN-7523-1: https://ubuntu.com/security/notices/USN-7523-1
  • 업스트림 수정: https://github.com/torvalds/linux/commit/a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5
  • 익스플로잇 상세 정보: https://copy.fail
  • 원본 탐지 스크립트: https://github.com/liamromanis101/CVE-2026-31431-Copy-Fail---Vulnerability-Detection-Script

라이선스

MIT

도구 다운로드
#확인 항목방법
1커널 버전uname -r / uname -v / dpkg / /proc/version_signature
2패치 존재 여부Debian 빌드 버전, Ubuntu 패키지 버전, /proc/version의 커밋 접두사
3algif_aead 모듈/proc/modules, modprobe.d 블랙리스트, 디스크의 .ko
4AF_ALG 소켓Python 3를 통한 라이브 socket(AF_ALG, …) 시도
5Setuid 바이너리쓰기 대상이 되는 일반적인 setuid-root 바이너리
6완화 조치AppArmor, SELinux, seccomp 상태
7커널 설정CONFIG_CRYPTO_AUTHENC, CONFIG_CRYPTO_USER_API_AEAD
8사용자 네임스페이스unprivileged_userns_clone, max_user_namespaces
9Transparent HugepagesTHP 설정 및 악용에 미치는 영향
10환경Docker / Kubernetes / WSL 탐지, root 경고