Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-3888 — Linux에서 snap-confine + systemd-tmpfiles를 통한 LPE, 심층 분석 | Kitploit
도구/GitHubGitHub/nomaisthere/cve-2026-3888
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary Exploitation
GitHubnomaisthere/cve-2026-3888

CVE-2026-3888

Linux에서 snap-confine + systemd-tmpfiles를 통한 LPE, 심층 분석

저장소 보기
514개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-3888 - snap-confine + systemd-tmpfiles 로컬 권한 상승

면책 조항: 이 저장소는 교육 목적으로만 제공됩니다. 모든 내용은 Qualys가 2026년 3월 17일에 공개한 원본 보안 권고를 기반으로 합니다. 이 취약점은 패치되었으므로 항상 시스템을 최신 상태로 유지하십시오. 소유하지 않았거나 명시적인 서면 허가를 받지 않은 시스템에 이 자료를 사용하지 마십시오.


개요

CVE-2026-3888은 Ubuntu Desktop >= 24.04의 기본 설치에 영향을 미치는 로컬 권한 상승(LPE) 취약점입니다. 이 취약점은 Qualys에 의해 2026년 3월에 발견되어 공개적으로 공개되었습니다.

Qualys가 직접 언급했듯이 이 취약점이 특히 흥미로운 이유는 단일 결함이 있는 구성 요소에서 비롯된 것이 아니라는 점입니다. 대신, 개별적으로는 안전한 두 프로그램의 상호 작용에서 발생합니다:

구성 요소역할
snap-confinesnap 애플리케이션을 위한 마운트 네임스페이스(샌드박스)를 구축하는 SUID-root 바이너리
systemd-tmpfiles/tmp에서 오래된 파일을 주기적으로 정리하는 root 소유 데몬

두 프로그램 모두 단독으로는 문제가 없습니다. 그러나 함께 사용되면 악용 가능한 창이 생성됩니다.

원본 권고: https://cdn2.qualys.com/advisory/2026/03/17/snap-confine-systemd-tmpfiles.txt
크레딧: Qualys 보안 연구팀


저장소 구조

root@kitploit:~
cve-2026-3888/
├── README.md                        ← 현재 위치
├── analysis/
│   ├── 01-vulnerability.md          ← 취약점 심층 분석
│   ├── 02-race-condition.md         ← TOCTOU 레이스가 작동하는 방식
│   ├── 03-backpressure-technique.md ← AF/UNIX 백프레셔 기법
│   ├── 04-exploitation-steps.md     ← 전체 단계별 분석
│   └── 05-mitigations.md            ← 패치된 내용과 방법
└── src/
    ├── firefox_2404.c               ← 레이스 헬퍼(주석 포함)
    └── librootshell.c               ← 동적 로더 셸코드(주석 포함)

영향을 받는 버전

Ubuntu 버전정리 기간대기 시간(실제)
24.04 LTS30일30일
> 24.0410일10일

패치 버전: snapd 2.74.2


공격 요약

  1. snap 샌드박스(예: firefox)에 진입 - snap-confine이 /tmp/.snap을 root:root 0755로 생성
  2. 주기적인 쓰기로 /tmp를 활성 상태로 유지하되 /tmp/.snap은 오래된 상태로 방치
  3. systemd-tmpfiles가 오래된 /tmp/.snap을 삭제 - /tmp는 전 세계에서 쓰기 가능하므로 공격자는 .snap을 다시 생성하고 소유권을 획득
  4. AF/UNIX 백프레셔 기법을 사용하여 snap-confine의 실행을 단일 단계로 진행
  5. mimic 시퀀스의 1단계 직후 정확한 시점에 라이브러리 디렉터리를 원자적으로 교체
  6. snap-confine이 공격자가 소유한 라이브러리를 root로 네임스페이스에 바인드 마운트
  7. ld-linux-x86-64.so.2를 셸코드로 덮어쓰기 - 이 네임스페이스에서 실행되는 모든 SUID 바이너리는 우리 코드를 root로 실행
  8. /var/snap/firefox/common/을 통해 AppArmor 제한을 우회하여 완전한 권한의 셸 획득

더 읽어보기

  • 01 - 취약점 이해하기
  • 02 - TOCTOU 레이스 조건
  • 03 - AF/UNIX 백프레셔 기법
  • 04 - 전체 악용 분석
  • 05 - 완화 및 패치 분석
도구 다운로드