
CVE-2026-31431-CopyFail---Minified-LPE-PoC
⚠️ Aviso Legal
Para fins educacionais e de testes de segurança autorizados. Este Proof-of-Concept (PoC) foi sintetizado para emulação de Red Team autorizada e auditoria de vulnerabilidades. Os autores e contribuidores não assumem responsabilidade pelo uso indevido deste código. Não utilize este exploit contra sistemas que você não possui ou para os quais não possui permissão explícita e por escrito para testar.
📝 Visão Geral
O CVE-2026-31431 (conhecido coloquialmente como "Copy Fail") é uma vulnerabilidade de Escalação de Privilégio Local (LPE) na API Criptográfica do Kernel Linux (AF_ALG). Ao combinar um socket AF_ALG com a chamada de sistema splice(), um usuário sem privilégios pode forçar o kernel a escrever bytes arbitrários diretamente no cache de páginas em memória de um arquivo somente leitura. Esta implementação específica é altamente minificada (18 linhas), tornando-a ideal para operações de Red Team onde um atacante possui um shell restrito, não tem capacidade de upload de arquivos e deve digitar o exploit manualmente via modo interativo do python3.
⚙️ Estratégia do Exploit
Em vez de tentar injetar shellcode ELF complexo em um binário setuid (que muitas vezes falha devido ao padding e às restrições de cabeçalho), este script tem como alvo o /etc/passwd.
🚀 Pré-requisitos
Os módulos criptográficos vulneráveis devem estar carregados no kernel para que este exploit funcione: sudo modprobe algif_aead authencesn
🎯 Execução e Verificação
🧹 Limpeza / Remediação
Este exploit altera apenas a memória volátil do sistema. Para reverter o sistema ao seu estado seguro e restaurar o mapeamento UID apropriado sem reiniciar, remova a página corrompida do cache:
echo 3 > /proc/sys/vm/drop_caches