Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PPPoEject — PoC de escalada local de privilégios no kernel Linux para CVE-2026-68121, encadeando PPPoE, FUSE e IP6GRE para corromper a memória do kernel e obter root. | Kitploit
Ferramentas/GitHubGitHub/manizada/pppoeject
Escalada de PrivilégiosForensia de MemóriaAnálise de VulnerabilidadesExploraçãoPapers e PesquisaDesenvolvimento de PayloadsExploração de Binários
GitHubmanizada/pppoeject

PPPoEject

PoC de escalada local de privilégios no kernel Linux para CVE-2026-68121, encadeando PPPoE, FUSE e IP6GRE para corromper a memória do kernel e obter root.

Ver Repositório
há 12h 28mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PPPoEject (CVE-2026-68121)

Writeup

[!WARNING] O PoC é fornecido exclusivamente para ajudar defensores, mantenedores e equipes de segurança autorizadas a validar patches, mitigações, detecções e exposição em sistemas que possuem ou que estão explicitamente autorizados a testar.

Você é o único responsável por garantir que seu uso deste material seja legal, autorizado, controlado e conduzido em um ambiente de teste isolado.

[!WARNING] Este PoC é destrutivo. Ele corrompe deliberadamente a memória do kernel em execução. Uma sobrescrita mal posicionada pode corromper memória do kernel não relacionada e travar/crashar a máquina.

Execute apenas em uma VM descartável/host descartável.

O PoC:

  1. Compila helpers embutidos e localiza a base de texto do kernel randomizada com um canal lateral de temporização x86-64 prefetch/RDTSCP
  2. constrói um carrier AF_PACKET TX-ring contendo objetos struct file falsos e prepara uma fdtable populada para a alocação alvo
  3. trava uma cópia de payload PPPoE em uma página FUSE controlada pelo atacante, então adiciona IP6GRE a um dispositivo team vazio no Fedora ou através de uma cadeia bonding no Ubuntu
  4. faz dev_hard_header() realocar o head do skb, então usa o ponteiro obsoleto do cabeçalho PPPoE para redirecionar uma entrada da fdtable para o arquivo falso, e
  5. fecha o descritor redirecionado, executa o callback controlado, instala credenciais de root e abre /bin/sh -p.

O PoC assume e tem como alvo x86-64 para manter as coisas simples. Em teoria, o bug não deve ser específico de arquitetura, mas você precisaria portar muita coisa (desde o vazamento da base do kernel até o resto da cadeia).

Requisitos

Enumerando exaustivamente para fins de completude:

  • Pelo menos 4 CPUs disponíveis (importante para que os workers do remetente PPPoE, do reclamador/carrier da fdtable, do bloqueador FUSE e do orquestrador de trigger/release realizem trabalho crítico em termos de tempo com menos interferência do escalonador)
  • Fedora 44 com 6.19.10-300.fc44.x86_64, ou Ubuntu 24.04 com 6.8.0-124-generic ou 6.8.0-136-generic (você pode tentar remover essas verificações, mas outras distros/versões de kernel podem exigir customização/grooming por alvo)
  • Uma conta comum não-root com uma entrada em passwd e um diretório home que ela possui
  • Uma CPU Intel ou AMD x86-64 com RDTSCP, KPTI/PTI inativo e pelo menos quatro CPUs lógicas na máscara de afinidade do processo
  • Criação de user/network namespace sem privilégios com CAP_NET_ADMIN e CAP_NET_RAW dentro desse namespace
  • Acesso de leitura/escrita a /dev/fuse, além de suporte a FUSE, PPPoE, IP6GRE, AF_PACKET/TX-ring e team no Fedora ou suporte a bonding no Ubuntu
  • membarrier privado expedited para layouts de ordem baixa selecionados
  • Dispositivos Dummy e 802.1Q VLAN para layouts de ordem alta selecionados
  • Um limite rígido de RLIMIT_NOFILE grande o suficiente para a geometria de carrier selecionada, verificado em tempo de execução e potencialmente exigindo até 8.192 descritores

Testado apenas com 4GB de RAM e uma variedade de contagens de 4+ CPUs. Outras combinações de CPU/memória podem precisar de mais grooming e/ou podem redirecionar a escrita para memória não relacionada.

Execute como um usuário sem privilégios com uma entrada em passwd. A conversão para Ubuntu pode levar um tempo (por exemplo, mais de 300 tentativas).

Uso

root@kitploit:~
python3 pppoeject_root_repro.py
Baixar ferramenta
  • Diversas coisas de userspace (que as distros testadas no escopo devem ter em sua maioria por padrão): Python 3.10+, gcc com libc e headers de desenvolvimento do Linux UAPI, taskset, unshare, ip, true e /bin/sh, além de aa-exec e o perfil trinity carregado no Ubuntu se unshare -Urn direto for negado