Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/codesource/copyfail-check
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoDevSecOpsResposta a Incidentes
GitHubcodesource/copyfail-check

copyfail-check

Script de shell para detetar a exposição ao CVE-2026-31431 (Copy Fail) e mitigações em sistemas Linux: verificação do kernel, estado do módulo, parâmetros de arranque, acessibilidade do AF_ALG e estado do patch da distribuição.

Ver Repositório
2há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

copyfail-check

Scripts de shell para detectar vulnerabilidades do kernel Linux, verificar o status de mitigação e orientar a correção — projetados para execução local ou em frotas via SSH, Ansible ou pssh.


CVE-2026-31431 — Copy Fail

Copy Fail é uma vulnerabilidade de escalonamento local de privilégios (LPE) de alta gravidade no módulo criptográfico algif_aead do kernel Linux. Uma falha lógica introduzida em 2017 permite que qualquer usuário local sem privilégios grave 4 bytes controlados no cache de páginas de qualquer arquivo legível — o suficiente para sobrescrever um binário setuid e obter acesso root. Existe uma prova de conceito funcional em Python de 732 bytes disponível publicamente.

CVECVE-2026-31431
CVSS7.8 (Alto)
Divulgado29 de abril de 2026
AfetadosKernels Linux 4.13 – 6.x (2017–2026)
DistribuiçõesUbuntu, RHEL, SUSE, Debian, Amazon Linux e a maioria das outras
Explorável remotamenteNão — requer acesso local
Patch disponívelParcial — consulte os avisos da sua distribuição

O que o script verifica

VerificaçãoPrecisa de root?
Versão do kernel — se você está na faixa afetada (≥ 4.13)Não
Módulo algif_aead — carregado, presente no disco ou na lista negraNão
Parâmetros de boot — presença de initcall_blacklist=algif_aead_initNão
Acessibilidade do socket AF_ALG — se o caminho de exploração está abertoNão
Status do SELinuxNão
Status do AppArmorSim — saída parcial apenas sem root
Status do patch da distribuição — CVE listado no changelog do kernelNão

Root não é necessário para executar o script — todas as verificações, exceto o status do AppArmor, funcionam como usuário comum. Executar com sudo é recomendado para resultados completos e é a opção mais segura ao usar pipe com curl.

Compatibilidade

O script foi projetado para funcionar em todas as principais distribuições Linux:

Família de distribuiçõesVerificação do gerenciador de pacotesCaminho do módulo
Debian, Ubuntudpkg + changelog do kernel/lib/modules/
RHEL, CentOS, Amazon Linuxrpm (kernel, kernel-rt)/lib/modules/
SUSE, openSUSErpm (kernel-default)/lib/modules/
Arch Linuxpacman + link de aviso/usr/lib/modules/
Fedorarpm + fallback /usr/lib/modules//usr/lib/modules/

Requer bash — o script usa sintaxe específica do bash e não funcionará em sh, ash ou dash. No Alpine Linux (que usa busybox ash por padrão), instale o bash primeiro:

root@kitploit:~
apk add bash

Execução rápida (servidor único)

Sem root — a maioria das verificações funciona:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | bash

Com root — resultados completos, incluindo status do AppArmor:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash

Dica: Fixe um SHA de commit específico em produção para que o script não possa mudar sem seu conhecimento:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/COMMIT_SHA/check_copyfail.sh | sudo bash

Baixar e inspecionar primeiro (recomendado)

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh -o check_copyfail.sh
less check_copyfail.sh
bash check_copyfail.sh        # sem root
sudo bash check_copyfail.sh   # resultados completos

Executar em uma frota

Loop SSH

root@kitploit:~
for HOST in server1 server2 server3; do
  echo "=== $HOST ==="
  ssh "$HOST" "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"
done

Ansible

root@kitploit:~
- name: Check Copy Fail vulnerability
  hosts: all
  tasks:
    - name: Run check script
      script: check_copyfail.sh
      become: yes

SSH paralelo

root@kitploit:~
pssh -h hosts.txt -i \
  "curl -fsSL https://raw.githubusercontent.com/codesource/copyfail-check/main/check_copyfail.sh | sudo bash"

Exemplo de saída

root@kitploit:~
============================================================
  Copy Fail CVE-2026-31431 – Vulnerability Check
============================================================

>>> Kernel Version
  [INFO]  Running kernel: 5.15.0-107-generic
  [WARN]  Kernel 5.15.0-107-generic is in the affected range (4.13 – 6.x).

>>> algif_aead Module Status
  [WARN]  algif_aead module is currently LOADED — system is exploitable.
  [WARN]  Module file found at: /lib/modules/5.15.0-107-generic/kernel/crypto/algif_aead.ko
  [WARN]  algif_aead is NOT blacklisted — it can be loaded on demand.

>>> Kernel Boot Parameter Mitigation
  [WARN]  initcall_blacklist=algif_aead_init is NOT set in boot parameters.

>>> AF_ALG Socket Reachability
  [WARN]  AF_ALG sockets are reachable by this user — exploit path is open.

>>> Mandatory Access Control (SELinux / AppArmor)
  [WARN]  Neither SELinux nor AppArmor tools detected — no MAC layer present.

>>> Distribution Patch Status
  [WARN]  Could not confirm CVE-2026-31431 is listed as fixed in running kernel's changelog.

============================================================
  SUMMARY
============================================================
  !! LIKELY VULNERABLE — No confirmed mitigation detected.

  Recommended actions (in order of preference):
  1. Apply your distro's kernel update as soon as available.
  2. Add to /etc/modprobe.d/copyfail.conf:
       blacklist algif_aead
       install algif_aead /bin/true
     Then run: sudo depmod -a && sudo update-initramfs -u
  3. Add to kernel boot parameters (grub):
       initcall_blacklist=algif_aead_init
  4. Immediately unload the module if loaded:
       sudo rmmod algif_aead
============================================================

Mitigações

Aplique estas na ordem de preferência:

1. Atualize seu kernel (melhor correção)

root@kitploit:~
# Debian / Ubuntu
sudo apt update && sudo apt upgrade linux-image-$(uname -r)

# RHEL / CentOS / Amazon Linux
sudo yum update kernel

# SUSE
sudo zypper update kernel-default

2. Coloque o módulo na lista negra (imediato, persistente)

root@kitploit:~
sudo tee /etc/modprobe.d/copyfail.conf << 'EOF'
blacklist algif_aead
install algif_aead /bin/true
EOF

sudo depmod -a

# Debian/Ubuntu
sudo update-initramfs -u

# RHEL/Fedora
sudo dracut -f

3. Descarregue o módulo agora (imediato, não persistente entre reinicializações)

root@kitploit:~
sudo rmmod algif_aead

4. Parâmetro de boot do kernel (alternativa à lista negra)

Adicione initcall_blacklist=algif_aead_init à sua configuração do GRUB e reinicie.


Referências

  • copy.fail — página oficial da vulnerabilidade
  • Xint/Theori writeup
  • NVD — CVE-2026-31431
  • CERT-EU Advisory 2026-005
  • Microsoft Security Blog
  • The Hacker News

Licença

MIT — use livremente, sem garantia implícita. Sempre revise os scripts antes de executá-los como root.

Baixar ferramenta