Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — # CVE-2026-31431 방어 연구 저장소 AF_ALG, splice(), authencesn을 통한 페이지 캐시 손상으로 발생하는 Linux 커널 로컬 권한 상승 취약점에 대한 방어 연구 저장소입니다. 기술 분석, 탐지 전략, 완화 조치를 포함합니다. | Kitploit
도구/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationCurated ResourcesBinary ExploitationLabs & Practice
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

# CVE-2026-31431 방어 연구 저장소 AF_ALG, splice(), authencesn을 통한 페이지 캐시 손상으로 발생하는 Linux 커널 로컬 권한 상승 취약점에 대한 방어 연구 저장소입니다. 기술 분석, 탐지 전략, 완화 조치를 포함합니다.

저장소 보기
33개월 전아직 검토되지 않음

🔴 CVE-2026-31431 — Copy Fail

Linux 커널 로컬 권한 상승 (LPE) — 방어적 연구 저장소


📖 소개

**Copy Fail (CVE-2026-31431)**은 AF_ALG, splice(), authencesn 메커니즘을 통한 page cache의 제어된 손상을 이용하여 리눅스 커널에 영향을 미치는 로컬 권한 상승(LPE) 유형의 취약점입니다.

이 저장소의 목적은 다음과 같습니다:

  • 취약점의 내부 메커니즘 문서화,
  • 악용 논리 체인 설명,
  • 방어적 영향 제시,
  • 탐지 전략 제안,
  • 완화 조치 제공,
  • 리눅스 커널 보안에 대한 인식 제고.

⚠️ 이 프로젝트는 엄격히 교육적·방어적 목적이며 보안 연구를 위한 것입니다.


📑 목차

  • 개요
  • 취약점 메커니즘
  • 공격 표면
  • 실험실 데모
  • 탐지 및 IOC
  • 완화 조치
  • 타임라인
  • 참고 자료
  • 법적 고지

🧪 연구 프레임워크

이 저장소에 제시된 모든 데모는 격리되고 통제된 실험실 환경에서 수행되었습니다.

명시적 허가 없이 타사 시스템에서의 사용은 허용되지 않습니다.


🔍 개요


🧠 이 취약점이 중요한 이유

특징세부 사항
레이스 컨디션 없음결정적(deterministic) 악용
디스크 수정 없음탐지 어려움
미니멀한 익스플로잇표준 Python만 사용
컨테이너 영향Kubernetes / VPS / 공유 호스팅

다음과 비교 가능:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • 최신 Page Cache 손상 프리미티브

🧬 공격 체인의 단순화된 개요

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ 취약점 메커니즘

기술 연대기

root@kitploit:~
2011 → authencesn ajouté au kernel
2015 → AF_ALG reçoit le support AEAD + splice()
2017 → Optimisation in-place dans algif_aead.c
2026 → Découverte et correctif officiel

🔩 관련 구성 요소

AF_ALG

리눅스 커널의 암호화 프리미티브를 userspace에 노출하는 소켓 인터페이스.

splice()

파일 디스크립터 간 페이지를 복사 없이 전송할 수 있게 하는 메커니즘.

authencesn

대상(destination) 버퍼를 임시 작업 공간으로 사용하는 AEAD IPsec ESN 템플릿.


🧨 근본 원인

algif_aead.c에 도입된 최적화는 sg_chain()을 통해 page cache 페이지를 대상 scatterlist에 직접 연결(chaining)할 수 있게 했습니다.

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

authencesn은 그런 다음 대상 파일의 page cache 페이지에 직접 씁니다.


🎯 공격 표면

프리미티브제어
대상 파일읽을 수 있는 모든 파일
오프셋splice를 통해 제어
쓰기 값 필드

🖥️ 영향을 받는 시스템

배포판

🧪 데모 (랩 전용)

⚠️ 격리된 테스트 환경 전용입니다.

사전 확인

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

PoC 클론

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

실행

root@kitploit:~
python3 copy_fail_exp.py

🛡️ 탐지 및 IOC

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

행동 기반 탐지

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

방어적 모니터링

  • eBPF 모니터링
  • Falco
  • Wazuh
  • EDR 메모리 검사
  • Page-cache 이상 탐지

🛡️ 완화 조치

algif_aead 비활성화

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

seccomp 제한

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ 공식 패치

a664bf3d603d 패치는 algif_aead.c의 취약한 in-place 연산을 제거합니다.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 타임라인

날짜이벤트
2017취약점 도입
2026-03-23커널 보안 팀에 신고
2026-04-01패치 통합
2026-04-29대중 공개

🔗 참고 자료



📈 SEO / 키워드

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ 법적 고지

이 저장소는 다음 용도로만 사용됩니다:

  • 방어적 연구,
  • 승인된 실험실,
  • 사이버보안 교육,
  • 리눅스 보안 분석.

허가되지 않은 사용은 불법입니다.


👤 크레딧

원본 연구

  • theori.io
  • 리눅스 보안 연구 커뮤니티

프랑스어권 프로젝트

  • @Maxime288

⭐ 리눅스 커널 보안 연구 지원

🛡️ 인식 제고 • 완화 • 방어적 연구
🔁 사이버보안 커뮤니티와 프로젝트를 공유하세요
⭐ 리눅스 보안 연구를 지원하세요


도구 다운로드
요소값
유형로컬 권한 상승
영향로컬 루트
구성 요소Linux 커널
하위 시스템AF_ALG / authencesn
프리미티브page cache에 대한 제어된 쓰기
조건비특권 사용자
은닉성디스크 파일 온전함
심각도치명적
넓은 영향 범위2017년부터 취약한 커널
seqno_lo
지속성메모리 전용
디스크 탐지불가능
커널
상태
Ubuntu 24.04 LTS6.17.0-1007-aws✅ 취약
Amazon Linux 20236.18.8-9.213✅ 취약
RHEL 10.16.12.0✅ 취약
SUSE 166.12.0✅ 취약
리소스설명
Dirty PipeCVE-2022-0847
Linux Kernel Docs공식 문서
Openwall Security보안 메일링 리스트
LWN.net리눅스 커널 분석
AF_ALG DocumentationCrypto API
XFRM / IPsec관련 하위 시스템