Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-fix — Scripts de mitigação por distribuição para o CVE-2026-31431 ("Copy Fail") LPE do kernel Linux. | Kitploit
Ferramentas/GitHubGitHub/bryanvine/copy-fail-fix
Análise de VulnerabilidadesScripting e AutomaçãoAuditoria de Configuração
GitHubbryanvine/copy-fail-fix

copy-fail-fix

Scripts de mitigação por distribuição para o CVE-2026-31431 ("Copy Fail") LPE do kernel Linux.

Ver Repositório
110há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

copy-fail-fix

Scripts de mitigação por distribuição para CVE-2026-31431 ("Copy Fail") — uma escalada de privilégios local do kernel Linux algif_aead que afeta praticamente todas as distribuições lançadas desde 2017.

Cada script instala um kernel corrigido dos repositórios da sua distribuição (quando disponível) ou, caso contrário, coloca na lista negra o módulo vulnerável algif_aead do kernel para que o caminho de exploração seja fechado até que você possa reiniciar com um kernel corrigido.

Resumo

Escolha o script para a sua distribuição, audite-o e execute-o como root.

root@kitploit:~
# Ubuntu
sudo bash scripts/ubuntu.sh

# Debian
sudo bash scripts/debian.sh

# RHEL / Rocky / AlmaLinux / CentOS Stream
sudo bash scripts/rhel.sh

# Fedora
sudo bash scripts/fedora.sh

# Arch
sudo bash scripts/arch.sh

# openSUSE Leap / Tumbleweed
sudo bash scripts/opensuse.sh

# Alpine
sudo bash scripts/alpine.sh

# Qualquer outra (Gentoo, NixOS, distribuições imutáveis, ...)
sudo bash scripts/universal.sh

Use --check primeiro se quiser uma prévia que não altera nada.

O que cada script faz

Os scripts por distribuição executam este algoritmo; universal.sh pula as etapas 4–5.

  1. Elevar para sudo. Reexecuta sob sudo se ainda não for root.
  2. Confirmar a distribuição. Recusa-se a executar em um host incompatível, a menos que --force seja usado.
  3. Ler uname -r.
  4. Já corrigido? Se PATCHED_KERNEL_VERSION estiver registrado para a sua distribuição e o kernel em execução for igual ou superior a ele, o script remove qualquer arquivo de mitigação restante e encerra.
  5. Correção disponível? Pergunta ao seu gerenciador de pacotes. Se um kernel candidato ≥ a versão corrigida estiver disponível, solicita que você (--yes para pular) o instale. Após a instalação, você reinicia manualmente.
  6. Mitigar. Se nenhum kernel corrigido estiver disponível ainda (ou você recusou), grava /etc/modprobe.d/cve-2026-31431.conf com blacklist algif_aead e install algif_aead /bin/true e, em seguida, verifica por meio de uma sondagem de bind de socket AF_ALG que o caminho de exploração está fechado.

Status da correção

PATCHED_KERNEL_VERSION = PENDING significa que os mantenedores ainda não registraram uma versão de kernel corrigida para essa distribuição. Cada linha é atualizada por meio de um PR de uma linha.

DistribuiçãoPacote do kernelVersão corrigidaÚltima verificação
Ubuntu (24.04)linux-image-genericPENDING2026-05-01
Debianlinux-image-amd64PENDING2026-05-01
RHEL / Rocky / AlmakernelPENDING2026-05-01
FedorakernelPENDING2026-05-01
ArchlinuxPENDING2026-05-01
openSUSEkernel-defaultPENDING2026-05-01
Alpinelinux-ltsPENDING2026-05-01

Flags

FlagSignificado
-y, --yesNão interativo; pula o prompt de instalação do kernel.
--forceIgnora a verificação de incompatibilidade de distribuição.
--checkPrévia somente leitura; exibe o que aconteceria, sem alterar nada.
--undoRemove /etc/modprobe.d/cve-2026-31431.conf. Use após a instalação de um kernel corrigido.
-h, --helpInformações de uso.

Verificando a mitigação manualmente

Os scripts executam esta sondagem automaticamente. Para verificar você mesmo:

root@kitploit:~
python3 - <<'PY'
import socket, errno
try:
    s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0)
    s.bind(("aead", "authencesn(hmac(sha1),cbc(aes))"))
    print("BAD: bind succeeded — host is NOT mitigated")
    s.close()
except OSError as e:
    print(f"OK: bind blocked, errno={e.errno} ({e.strerror})" if e.errno == errno.ENOENT
          else f"INCONCLUSIVE: errno={e.errno}")
PY

Um host mitigado ou corrigido exibe OK: bind blocked, errno=2 ....

Desfazendo

Depois que sua distribuição publicar um kernel corrigido e você reiniciar com ele, remova a lista negra do modprobe para que aplicativos que usam legitimamente AF_ALG aead possam funcionar novamente:

root@kitploit:~
sudo bash scripts/<sua-distribuicao>.sh --undo

Contribuindo

Quando sua distribuição publicar um kernel corrigido:

  1. Edite uma linha em scripts/<distro>.sh — defina PATCHED_KERNEL_VERSION para a versão corrigida do pacote (no formato que dpkg-query -W / rpm -q VERSION-RELEASE / pacman -Q retorna).
  2. Atualize a linha correspondente na tabela de status de correção deste README.
  3. Abra um PR intitulado <distro>: fix shipped in <version>.

Aviso legal

Ferramenta de mitigação de segurança. Audite qualquer script que encontrar na internet antes de enviá-lo para sudo bash. Os mantenedores não aceitam nenhuma responsabilidade sob a licença MIT.

Licença

MIT.

Baixar ferramenta