Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/franklinf25/cve-2026-31431
Frameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoExploração de BináriosLabs e Prática
GitHubfranklinf25/cve-2026-31431

cve-2026-31431

Analisa a CVE-2026-31431, uma vulnerabilidade AF_ALG AEAD do kernel Linux, fornecendo um detector seguro, exploit LPE em laboratório e laboratório de kernel A/B baseado em QEMU para verificação.

Ver Repositório
há 5h 33mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 — Falha de "Cópia" no algif_aead do Linux Kernel: Análise

Pesquisa de segurança sobre CVE-2026-31431 (CVSS 3.1 7.8 ALTA, AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): três falhas de design combináveis na cadeia AF_ALG AEAD resultam em uma gravação determinística e livre de corrida de 4 bytes no cache de páginas em qualquer deslocamento de qualquer arquivo legível — a cópia em disco permanece limpa, então as somas de verificação no disco não veem nada. O exploit público ("Copy Fail", Theori/Xint) o transforma em root local (LPE) com 732 bytes de Python; o bug permaneceu em todos os kernels de 2017 a 2026.

  1. 72548b093ee3 (2017) fez _aead_recvmsg descriptografar in-place, encadeando as páginas de tag da solicitação no SGL de destino gravável.
  2. splice(arquivo → pipe → socket) alimenta esses slots de tag com as páginas do cache de páginas de qualquer arquivo legível (cópia zero).
  3. authencesn grava seu scratch ESN de 4 bytes — o valor viaja em do payload de sendmsg — exatamente em , ou seja, o primeiro byte de tag: o deslocamento de arquivo escolhido. Ele dispara da verificação de tag, então até uma solicitação realiza a gravação.
AAD[4..8)
dst[assoclen + cryptlen]
antes
-EBADMSG

Matriz de verificação

AfirmaçãoEvidência
Causa raiz derivada dos commits de correção e fontes do kernel, não de blogsfinding-sheet
Decodificação do PoC público verificada de ponta a ponta contra a sequência de syscallsfinding-sheet
Kernels A/B de laboratório com delta = exatamente o commit de correção, ambos inicializamlab/scripts/build.sh + lab/out/ab-diffstat.txt
Kernel vulnerável executa descriptografia AEAD authencesn via AF_ALG (smoke)lab/scripts/run.sh vuln → SMOKE=ok
Reversão sem acompanhante causa pânico em crypto_authenc_esn_decrypt (descoberta original)lab/scripts/run.sh patched → NULL deref, reproduzível
Detector seguro: VULNERÁVEL em vuln (gravação dispara apesar de EBADMSG, disco permanece LIMPO), NÃO-DETECTADO na correção completapoc/detector.c no laboratório → linhas DETECTOR-RESULT
Fechamento de LPE em laboratório: uid 1000 corrige 4 bytes do cache de páginas de um binário SUID e lê o flag somente-root; cópia em disco comprovadamente íntegra via leitura debugfs em nível de blocopoc/lpe.c + lab/rootfs/tools/secretgate.c → LPE-RESULT: ROOT-FLAG-CAPTURED, DISKCLEAN=ok
Reproduzir a gravação pública no cache de páginas em um laboratório fixo, com atribuiçãosaída do detector acima + lab README
Estresse SGL: 5 formas em ambos os kernels — sem crash, sem travamento do kernel (negativo honesto) + duas peculiaridades documentadas do contrato AF_ALGpoc/sgl-stress.c no laboratório → linhas SGL-STRESS

Início rápido

root@kitploit:~
# construir os três kernels + ferramentas + disco de sondagem no Docker (~15 min na primeira execução)
lab/scripts/build.sh

# inicializar o oráculo A/B/C (QEMU no Docker, KVM se disponível)
lab/scripts/run.sh vuln         # DETECTOR VULNERÁVEL + LPE ROOT-FLAG-CAPTURED + DISKCLEAN=ok
lab/scripts/run.sh patchedfull  # DETECTOR NÃO-DETECTADO + LPE NÃO-VULNERÁVEL
lab/scripts/run.sh patched      # NULL deref de authencesn (lacuna da correção acompanhante)

O que é original aqui vs. trabalho anterior

A cadeia completa de gravação no cache de páginas segue a abordagem publicada de Theori / Xint Code ("Copy Fail", os repórteres creditados) com atribuição — veja a seção de arte anterior do finding-sheet. Trabalho original neste repositório: o mapa de mecânica ancorado no commit de correção, a descoberta da série de correção incompleta (o pânico de authencesn por reversão sem acompanhante e sua janela de versão estável), o detector diferencial seguro de cache-de-páginas-vs-disco que nunca toca em arquivos que não possuímos, o fechamento de LPE em laboratório contra um alvo SUID construído para esse fim (secretgate — nenhum binário do mundo real é jamais alvo), a exploração de borda SGL (resultado negativo honesto mais duas peculiaridades documentadas do contrato AF_ALG) e a atribuição verificada de ramificação de todos os oito commits de correção.

Documentos

DocO que é
docs/finding-sheet.mdFicha técnica de uma página: versões, CVSS, causa raiz, commits de correção, superfície de ataque
docs/report-ptes.mdRelatório estruturado em PTES (7 fases) com evidências de laboratório
docs/research-writeup.mdA narrativa da investigação — metodologia, becos sem saída, lições portáveis, comparação com trabalho anterior

Estrutura do repositório

root@kitploit:~
docs/            ficha técnica · relatório PTES · writeup de pesquisa
poc/             detector.c (oráculo seguro) · lpe.c (LPE em laboratório) · sgl-stress.c (exploração SGL)
lab/             laboratório de kernel QEMU: 5.15.203 ± correção (A/B) + pós-acompanhante 5.15.y (C)
lab/rootfs/      secretgate.c — alvo SUID construído para esse fim (a única coisa jamais atacada)

Referências

  • Registro CVE (MITRE) · NVD
  • Theori/Xint — writeup Copy Fail · PoC público
  • Commit introdutório: 72548b093ee3 "crypto: algif_aead - copy AAD from src to dst" (2017)
  • Correção principal: a664bf3d603d "crypto: algif_aead - Revert to operating out-of-place" (+ 8 backports estáveis — veja finding-sheet)

Artefato de pesquisa educacional. Execute apenas contra sistemas que você possui ou para os quais está explicitamente autorizado a testar. A vulnerabilidade está corrigida — execute um kernel atualizado das ramificações estáveis de 2026 ou posteriores.

Baixar ferramenta