Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-31431-check — CVE-2026-31431(algif_aead 로컬 루트)용 읽기 전용 점검 도구. 커널/모듈 상태를 보고하고 완화 조치를 제안합니다. | Kitploit
도구/GitHubGitHub/haydenjames/cve-2026-31431-check
Vulnerability ScannersVulnerability AnalysisConfiguration AuditingIncident Response
GitHubhaydenjames/cve-2026-31431-check

CVE-2026-31431-check

CVE-2026-31431(algif_aead 로컬 루트)용 읽기 전용 점검 도구. 커널/모듈 상태를 보고하고 완화 조치를 제안합니다.

저장소 보기
33개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-31431 점검

algif_aead 로컬 루트 취약점(CVE-2026-31431)을 위한 읽기 전용 점검기입니다. 커널 설정, 모듈 상태, AF_ALG 소켓 접근 가능성, 그리고 적용해 둔 완화 조치를 살펴본 후 판정을 출력합니다. 익스플로잇 코드를 실행하지는 않습니다.

dirty-frag-check(CVE-2026-43284 / CVE-2026-43500)의 동반 도구입니다.

AlmaLinux 9.7에서의 예시 출력

주의: 이 도구는 휴리스틱입니다. 녹색 판정이 보장되는 것은 아닙니다. 호스트를 안전하다고 판단하기 전에 배포판의 권고문과 교차 확인하세요. MIT 라이선스, 보증 없음.

빠른 실행

root@kitploit:~
curl -fsSL https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh | bash

bash로 파이프하는 게 믿음이 안 간다면 먼저 읽어보세요:

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/CVE-2026-31431-check/releases/latest/download/cve-2026-31431.sh
less cve-2026-31431.sh
chmod +x cve-2026-31431.sh && ./cve-2026-31431.sh

변경 관리를 위해 릴리스 태그로 고정할 수 있습니다: https://raw.githubusercontent.com/haydenjames/CVE-2026-31431-check/v1.0.3/cve-2026-31431.sh.

-q는 호스트당 한 줄 출력용입니다. -h는 도움말입니다. 종료 코드 0은 정상, 1은 취약, 2는 알 수 없음입니다.

대량(fleet) 사용

-q는 호스트당 한 줄씩 출력하므로, 이미 사용 중인 원격 실행 도구에 파이프할 수 있습니다:

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < cve-2026-31431.sh

# ansible
ansible all -m script -a "cve-2026-31431.sh -q"

종료 코드(0 정상, 1 취약, 2 알 수 없음)도 도구가 상태별로 집계한다면 그대로 동작합니다.

요구 사항

bash 4 이상, 그리고 일반적인 awk/grep/sed/lsmod/modprobe가 필요합니다. python3이 있으면 AF_ALG 소켓 접근 가능성도 테스트하며, 없으면 해당 검사는 건너뜁니다. 점검 자체는 root가 필요 없지만, 완화 조치를 적용하려면 root가 필요합니다.

점검 내용

  1. algif_aead 상태. 커널 내장(built-in), 로드 가능 모듈, 로드됨, 또는 없음. /boot/config-* 또는 /proc/config.gz를 읽고, 없으면 lsmod로 대체합니다. 1b. authencesn 상태. 업스트림 권고에 따르면 이 모듈이 실제 버그를 포함하고 있습니다 — algif_aead는 접근 경로 중 하나이고, IPsec도 또 다른 경로입니다. lsmod/modinfo와 설정을 통해 탐지합니다.
  2. AF_ALG 소켓. 사용자 공간에서 실제로 소켓을 열 수 있는지 여부. seccomp 및 LSM 차단을 탐지합니다(가능하면 Python 사용).
  3. 완화 조치. modprobe 블랙리스트 파일(두 모듈 모두)을 찾고, modprobe -n -v로 블랙리스트가 실제로 적용되는지 확인합니다. 또한 돌아다니는 잘못된 systemd [Manager]의 DefaultRestrictAddressFamilies 트릭도 표시합니다 — 이 지시어는 system.conf.d가 아닌 유닛에서만 동작합니다. SELinux와 AppArmor 상태도 보고합니다.
  4. 커널 패키지 vs 실행 중인 커널. 패치된 커널을 설치했지만 아직 재부팅하지 않은 경우를 잡아냅니다.

판정

  • OK(정상) — AF_ALG에 접근할 수 없거나, 모듈이 없거나, 블랙리스트가 동작하는 경우.
  • REBOOT NEEDED(재부팅 필요) — 패치된 커널이 설치되었지만 여전히 이전 커널로 실행 중인 경우.
  • VULNERABLE(취약) — 모듈이 로드되어 있고 수정된 커널이 설치되지 않았거나, 커널에 내장되어 있는데 수정된 패키지를 사용할 수 있는 경우.
  • LIKELY PATCHED(패치된 것으로 보임) — 모듈이 로드되어 있지만 실행 중인 커널이 최신 상태인 경우. 스크립트는 로드된 모듈 내부를 들여다보고 패치된 버전과 취약한 버전을 구분할 수 없으므로, 이 판정은 패키지 관리자 판단에 따릅니다. 배포판의 CVE 추적기를 통해 확인하세요.
  • AT RISK(위험) — 모듈을 로드할 수 있고 이를 막는 것이 없는 경우.
  • WAITING ON VENDOR PATCH(벤더 패치 대기 중) — 커널은 최신이지만 algif_aead가 내장된 경우. 최선의 판정이며, dnf check-update 종료 코드에 의존하는데 이는 네트워크, 오래된 메타데이터 등 무관한 이유로 0이 아닐 수 있습니다. 배포판 추적기를 확인하지 않고 대기 중이라고 단정하지 마세요.

임시 완화 조치

업스트림 권고에 따르면 버그는 실제로 authencesn 암호화 모듈에 있으며, algif_aead는 접근 경로 중 하나일 뿐입니다. 안전하게 두 모듈 모두 블랙리스트에 추가하세요:

root@kitploit:~
sudo tee /etc/modprobe.d/disable-cve-2026-31431.conf <<'EOF'
install algif_aead /bin/false
install authencesn /bin/false
EOF
sudo rmmod authencesn algif_aead 2>/dev/null || true

rmmod가 "module is in use"라고 하면, 시스템의 무언가가 AF_ALG 또는 IPsec을 적극적으로 사용하고 있다는 뜻입니다(일부 VPN, 디스크 암호화, 암호화 사용자 공간 도구 등). 강제로 언로드하지 마세요. 패치 후 재부팅하세요.

취약한 코드가 커널에 컴파일되어 내장된 경우 블랙리스트는 도움이 되지 않습니다. 커널 업데이트만이 해결합니다.

테스트 환경

AlmaLinux 8, AlmaLinux 9.7, CentOS 7(TuxCare ELS), Ubuntu 22.04, Ubuntu 24.04.

토론

  • 업스트림 권고: oss-security 메일링 리스트 — 1차 출처.
  • 포럼 스레드: CVE-2026-31431 — 위험 (linuxcommunity.io)
  • 이슈: GitHub

기여자

v1.0.1을 만드는 데 기여한 버그 리포트:

  • u/throwaway234f32423df — Ubuntu의 kmod 블랙리스트 업데이트가 탐지되지 않아 패치된 Ubuntu 호스트에서 잘못된 VULNERABLE 판정이 나오는 문제를 지적.
  • u/aliendude5300 — 제자리에서 패치된 로드 모듈이 여전히 VULNERABLE로 보고되는 문제를 지적.

라이선스

MIT — LICENSE 참조.

도구 다운로드