
CVE-2026-80844에 대한 Python PoC: IPv6 AH6 skb 손상 및 ESP-in-UDP 복호화를 통해 Linux에서 /etc/pam.d/su를 덮어쓰고 root로 권한 상승.
[!WARNING] 이 PoC는 방어자, 유지보수자, 그리고 권한을 부여받은 보안 팀이 자신이 소유하거나 명시적으로 테스트 권한을 부여받은 시스템에서 패치, 완화책, 탐지, 노출 여부를 검증할 수 있도록 돕기 위한 목적으로만 제공됩니다.
이 자료의 사용이 합법적이고, 권한이 부여되었으며, 통제된 환경에서, 격리된 테스트 환경에서 수행되도록 보장하는 것은 전적으로 사용자의 책임입니다.
[!WARNING] 이 PoC는 파괴적입니다. 롤백 없이
/etc/pam.d/su를 수정합니다. 잘못된 위치에 덮어쓰기를 하면 관련 없는 커널 메모리가 손상되어 머신이 멈추거나 충돌할 수 있습니다.일회용 VM/임시 호스트에서만 실행하십시오.
PoC의 동작:
프라이빗 user/network 네임스페이스에 진입하여 veth, IOAM6, netem, AH6, 그리고
ESP-in-UDP 경로를 구성하고 /etc/pam.d/su를 소스로 하는 파일 기반 ESP skb를 큐에 넣습니다
segments_left가 주소 개수를 초과하는 잘못된 형식의 IPv6 라우팅 헤더를 전송하여
AH6가 인접한 대상 skb를 손상시키도록 만듭니다
손상된 skb 메타데이터를 이용해 ESP가 선택된 바이트를 파일 기반 PAM 페이지로 복호화하도록 하고,
pam_rootok.so가 pam_permit.so로 바뀐 후 su - root를 실행합니다.
이 PoC는 단순함을 유지하기 위해 x86-64를 가정하고 대상으로 합니다. 이론적으로 이 버그는 아키텍처에 특정되지 않아야 합니다.
완전성을 위해 빠짐없이 나열합니다:
7.1.3-100.fc43.x86_64가 설치된 Fedora 43, 또는 6.8.0-134-generic이 설치된 Ubuntu 24.04 (이 검사를 제거해 볼 수는 있지만, 다른 배포판/커널 버전은 대상별 맞춤 설정/그루밍이 필요할 수 있습니다)/etc/pam.d/su 레이아웃CAP_NET_ADMIN과 CAP_NET_RAW를 가진 비특권 user/network 네임스페이스 생성sch_netem, 그리고 veth에 대한 커널 지원gcc, openssl, ip, tc, unshare, nsenter, su, bash, , , , , , , , , , , , , , 그리고 직접 이 거부될 경우 와 로드된 프로파일Fedora는 16 vCPU/32 GB RAM에서 가장 잘 테스트되었고, Ubuntu는 29 vCPU/8 GB RAM에서 테스트되었습니다 -- 다른 조합도 작동할 수 있습니다 (특히 다른 vCPU 개수). 이 PoC는 다양한 vCPU/RAM 조합에서 어느 정도는 동작하지만, 결과는 환경에 따라 다를 수 있습니다.
passwd 항목이 있는 비특권 사용자로 실행하십시오.
python3 dirtyah6_root_repro.py
envshsleepawkseqgrepkillcatsedrmddodtrunshare -Urnaa-exectrinity