Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-31431 — Prova de conceito de exploit para CVE-2026-31431, uma vulnerabilidade de corrupção de memória AF_ALG no kernel Linux. Usa splice para corrigir /usr/bin/su no cache de páginas, permitindo escalonamento de privilégios para root sem senha. | Kitploit
Ferramentas/GitHubGitHub/malwarekid/cve-2026-31431
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoExploração de Binários
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Prova de conceito de exploit para CVE-2026-31431, uma vulnerabilidade de corrupção de memória AF_ALG no kernel Linux. Usa splice para corrigir /usr/bin/su no cache de páginas, permitindo escalonamento de privilégios para root sem senha.

Ver Repositório
9há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CopyFail (CVE-2026-31431)

Visão Geral

CopyFail é uma prova de conceito de exploit para a CVE-2026-31431, que visa uma vulnerabilidade de corrupção de memória na API de Criptografia do Kernel Linux (AF_ALG). O exploit utiliza a chamada de sistema splice para realizar a modificação não autorizada do page-cache do binário /usr/bin/su, permitindo uma escalada para root sem senha.

Análise Técnica

Causa Raiz

A vulnerabilidade reside no tratamento, pelo kernel Linux, de transferências de dados zero-copy entre sockets AF_ALG e outros descritores de arquivo via splice. Devido à sincronização ou verificação de limites inadequada na implementação do aead, os dados processados pelo mecanismo de criptografia podem ser gravados de volta no page-cache do arquivo de origem.

Metodologia do Exploit

  1. Gatilho de Corrupção de Memória: O exploit inicializa um socket AF_ALG e usa sendmsg para enfileirar um payload malicioso nos buffers internos do socket.
  2. Injeção no Page-Cache: Ao invocar splice para transferir dados do binário /usr/bin/su para o socket AF_ALG, a vulnerabilidade faz com que o conteúdo do buffer do socket sobrescreva o page-cache do binário na memória.
  3. Bypass de Autenticação: O exploit substitui a lógica de autenticação do su por um payload ELF mínimo que gera um shell root. Como o page-cache é modificado, execuções subsequentes do su executam o código do atacante em vez do binário original.

Recursos

  • Zero Dependências: Implementação pura em Go usando RawSyscall para todas as interações com o kernel.
  • Modificação do Page-Cache: Manipulação direta do cache de arquivos do kernel via interação AF_ALG/splice.
  • Pegada Mínima: Tamanho otimizado do binário sem sobrecarga da biblioteca padrão (sem pacotes fmt ou os).

Instalação e Uso

Compilação

Compile o exploit para a arquitetura atual:

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Execução

Execute o binário compilado:

root@kitploit:~
./CopyFail

Após a execução bem-sucedida, o binário su será modificado na memória e executado, concedendo um shell root.

Prova de Conceito (Kali Linux)

A demonstração a seguir mostra o exploit sendo compilado e executado em uma instalação padrão do Kali Linux.

root@kitploit:~
# 1. Verifique o usuário não privilegiado atual
kali@kali:~$ whoami
kali

# 2. Compile o exploit
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Execute o exploit CopyFail
kali@kali:~$ ./CopyFail
[+] Acionando corrupção de memória AF_ALG...
[+] Modificando /usr/bin/su no page-cache...
[+] Executando binário modificado...

# 4. Sucesso: Elevado para shell root
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Remediação

Para mitigar esta vulnerabilidade, as seguintes etapas são recomendadas:

  1. Atualização do Kernel: Atualize para uma versão do kernel Linux que inclua a correção para a CVE-2026-31431.
  2. Desabilitar AF_ALG: Se a API de Criptografia baseada em Socket não for necessária, desabilite o módulo af_alg e os módulos relacionados:
    root@kitploit:~
    modprobe -r af_alg
    
  3. Monitorar Splice: Utilize ferramentas de auditoria de segurança (como auditd) para monitorar chamadas splice suspeitas direcionadas a binários sensíveis do sistema.

Considerações de Segurança

⚠️ Aviso: Esta ferramenta é apenas para pesquisa de segurança autorizada e fins educacionais. A modificação do page-cache é uma operação volátil e pode causar instabilidade no sistema. O autor não assume responsabilidade por uso indevido.

Créditos

A CVE-2026-31431 ("Copy Fail") foi descoberta e divulgada pela equipe de pesquisa da Theori.

Licença

Este projeto é licenciado sob a MIT LICENSE.

Baixar ferramenta