Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-64564 — Linux 커널 SCTP ASCONF DEL-IP use-after-free 취약점에 대한 로컬 권한 상승 PoC로, 영향을 받는 커널에서 권한이 없는 로컬 사용자가 root 셸을 획득할 수 있음을 시연합니다. | Kitploit
도구/GitHubGitHub/hackspeak/cve-2026-64564
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingContainer EscapeBinary Exploitation
GitHubhackspeak/cve-2026-64564

CVE-2026-64564

Linux 커널 SCTP ASCONF DEL-IP use-after-free 취약점에 대한 로컬 권한 상승 PoC로, 영향을 받는 커널에서 권한이 없는 로컬 사용자가 root 셸을 획득할 수 있음을 시연합니다.

저장소 보기
1112일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-64564 — SCTPhantom:Linux SCTP ASCONF DEL-IP UAF(Local Privilege Escalation)

HackSpeak 배포 저장소. 원본 PoC는 커뮤니티 저장소(업스트림):github.com/ethanolgolf/CVE-2026-64564 — 본 저장소는 "백그라운드 응답" 배포를 위한 미러로, 코드는 업스트림과 동일합니다.

⚠️ 업스트림에 LICENSE가 첨부되어 있지 않고 작성자 정보도 제공되지 않으며, 본 PoC는 커뮤니티 공개 코드로 실제 기기에서 검증되지 않았습니다 — 사용 여부를 결정하기 전에 먼저 업스트림 저장소에서 최신 버전과 이후의 추가 설명을 확인하십시오. 미러는 배포 관례에 따라 MIT License, Copyright (c) 2026 HackSpeak를 적용하며, 소스 코드 저작권은 원본 코드 작성자에게 있습니다. 폐기 가능한 환경에서 테스트하고, 권한이 없는 시스템에는 사용하지 마십시오.

취약점 개요

Linux 커널 SCTP 서브시스템의 동적 주소 재구성(ASCONF) DEL-IP 처리 로직의 신원 불일치로 인한 Use-After-Free: 커널은 패킷 소스 주소로 삭제 요청을 검증하지만, ASCONF Address Parameter가 선택한 transport를 대상으로 동작합니다. [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] 시퀀스를 구성하면 transport가 해제된 후에도 association에 댕글링 포인터(primary_path / active_path)가 남아, 이후의 socket 작업에서 UAF가 트리거됩니다.

  • CVE:CVE-2026-64564(SCTPhantom)
  • 영향:로컬 권한 상승으로 root 획득; 컨테이너에서 호스트로의 탈출로 확장 가능
  • 존재 기간:Linux 2.6.25(commit 42e30bf3463c, 약 2008년)부터 약 18년간
  • 수정:업스트림 commit 9b2854f86f0b; 안정 커널 7.1.6 / 6.18.42 / 6.12.101 / 6.6.148(2026-08-03 릴리스)

환경 및 사용법

  • 대상:Debian 13, kernel 6.12.95(BTF로 검증된 구조체 오프셋; 다른 커널은 오프셋을 직접 조정해야 함)
  • 의존성:SCTP 모듈을 로드/사용할 수 있어야 함; 원본 버전은 net.sctp.addip_enable 및 net.sctp.addip_noauth_enable 필요(상위 버전은 per-socket 옵션으로 우회 가능)
root@kitploit:~
gcc -O2 -static -o lpe lpe_debian.6.12.95.c
./lpe

성공 시 검증 방법: /etc/shadow 읽기 또는 /root/SCTP_LPE_SUCCESS 마커 파일 쓰기.

공격 체인(공식 기술 분석 기준)

UAF #1이 PACKET_TX_RING의 pg_vec에 재할당됨 → direct-map 페이지 유출 → 반복 가능한 4바이트 커널 읽기 → 고정 IDT 매핑으로 KASLR 복구 → UAF #2가 제어된 SCTP authentication-key 데이터에 재할당됨 → 제어된 커널 객체 그래프 → 데이터 지향적 commit_creds() → 전역 root → usermode-helper 변형 → 컨테이너에서 호스트로의 탈출.

면책 조항

  • 보안 연구, 취약점 검증 및 승인된 테스트에만 사용하십시오; 폐기 가능한 환경(가상 머신/컨테이너)에서 실행하고, 권한이 없는 시스템에는 사용하지 마십시오.
  • 본 PoC는 커뮤니티 공개 코드로, 실제 기기에서 검증되지 않았습니다; 익스플로잇은 커널 객체 그래프를 손상시키며, 실패 시 커널 패닉이 발생할 수 있습니다.
  • 배포 저장소는 업스트림에 LICENSE가 없을 때의 MIT 관례를 따르며, 저작권 귀속은 위를 참조하십시오.

참고

  • 수정 commit:9b2854f86f0b(net/sctp/sm_make_chunk.c)
  • CVE-2026-64564(NVD 번호; 2026-08-07 기준 NVD에서 아직 점수를 부여하지 않았으며, 공식 발표를 기준으로 함)
도구 다운로드