Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/tangjie1/cve-2026-31431-check
Escalada de PrivilégiosScanners de VulnerabilidadesSegurança de ContêineresAnálise de VulnerabilidadesExploraçãoAnálise ForenseTestes de PenetraçãoResposta a IncidentesAnálise de Logs
GitHubtangjie1/cve-2026-31431-check

CVE-2026-31431-Check

CVE-2026-31431 Script de detecção de vulnerabilidade Copy Fail no kernel Linux

28há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Script de Verificação da Vulnerabilidade CVE-2026-31431 (Copy Fail)

License Shell Support

Visão Geral da Vulnerabilidade

CVE-2026-31431 (Copy Fail) é uma vulnerabilidade de escalonamento local de privilégios no kernel Linux que, por meio de sockets AF_ALG (address family 38) combinados com a chamada de sistema de cópia zero splice(), contorna as permissões de escrita de arquivos para adulterar o page cache, permitindo a modificação de binários SUID sem permissão de escrita e, consequentemente, a obtenção de privilégios root.

Cadeia de Ataque

socket(AF_ALG, SOCK_SEQPACKET, 0)        # Cria socket AF_ALG
  -> bind(authesn(hmac(sha256),cbc(aes)))   # Vincula template de criptografia AEAD
    -> sendmsg(operação AEAD)                        # Aciona o caminho de criptografia do kernel
      -> splice(-> arquivo alvo)                      # Escrita de cópia zero, contornando verificação de permissões
        -> Adultera arquivos SUID como /usr/bin/su          # Escalona para root

Versões de Kernel Afetadas

Ramo do KernelFaixa AfetadaVersão Corrigida
mainline / 6.19.x< 6.19.12>= 6.19.12
6.18.x (stable)< 6.18.22>= 6.18.22
6.12.x (LTS)< 6.12.23>= 6.12.23
6.6.x (LTS)< 6.6.87>= 6.6.87
6.1.x (LTS)< 6.1.130>= 6.1.130
4.14 ~ < 7.0Todos afetadosAtualizar para versão segura
< 4.14Não afetado-
>= 7.0Já inclui correção-

Funcionalidades do Script

  • Detecção de Vulnerabilidade: Determinação da versão do kernel + análise dos quatro estados do algif_aead + verificação de medidas de mitigação
  • Investigação de Invasão: Comparação do page cache SUID + histórico de carregamento de módulos + varredura do histórico do Shell + integridade de arquivos do sistema + auditoria de logs + detecção de contêineres
  • Recomendações de Correção: Três formas de defesa (modprobe.d / initcall_blacklist / atualização do kernel), com comandos específicos por distribuição
  • Resposta a Incidentes: Gera automaticamente o fluxo completo de resposta a emergências ao detectar sinais de invasão

Uso Rápido

# Baixar o script
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh

# Conceder permissão de execução e executar (requer root)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh

# Modo não interativo (adequado para automação/CI)
sudo ./cve-2026-31431-check.sh --non-interactive

Descrição dos Itens de Verificação

Parte 1: Detecção de Vulnerabilidade [1/3]

NºItem de VerificaçãoDescrição
[1.0]Tabela de faixas de versões afetadasExibe a comparação de versões afetadas/corrigidas por ramo
[1.1]Versão do kernelCompara com as faixas afetadas conhecidas e as bases corrigidas
[1.2]Status do módulo algif_aeadQuatro estados: embutido / carregado / presente com carregamento sob demanda / ausente
[1.3]Template de criptografia authencsnVerifica disponibilidade em /proc/crypto
[1.4]Medidas de mitigaçãoinitcall_blacklist + lista negra modprobe.d
[1.5]Julgamento abrangenteConclusão safe/medium/high/critical com base em múltiplos fatores

Parte 2: Investigação de Invasão [2/3]

NºItem de VerificaçãoDescrição
[2.1]Detecção de page cache SUIDComparação de hash entre dd direct I/O e cache
[2.2]Histórico de carregamento de módulosdmesg + tempo de carregamento do lsmod
[2.3]Varredura do histórico do ShellCorrespondência de palavras-chave em .bash_history de todos os usuários
[2.4]Detecção de arquivos do sistemaUsuários anômalos com UID=0 / tempo de modificação de passwd e SUID
[2.5]Varredura de diretórios temporáriosArquivos suspeitos nas últimas 24h em /tmp /var/tmp /dev/shm
[2.6]Auditoria de logs do sistemaRegistros de falha do su + palavras-chave de vulnerabilidade do sudo
[2.7]Detecção de escape de contêinerAmbiente Docker + seccomp + /proc/1/root

Parte 3: Recomendações de Correção [3/3]

MétodoPrincípioRequer ReinicializaçãoCenário de Uso
Método 1Lista negra modprobe.d + rmmodNãoCONFIG=m (modo módulo)
Método 2Parâmetro de kernel initcall_blacklistSimCONFIG=y (modo embutido) ou defesa em profundidade
Método 3Atualizar kernel para versão seguraSimCorreção permanente (recomendado)

Sistemas Compatíveis

Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux

Licença

Licença MIT

Aviso Legal

Esta ferramenta destina-se exclusivamente a pesquisas de segurança e testes de penetração autorizados. O usuário deve garantir a conformidade com as leis e regulamentos locais, utilizando-a somente em sistemas-alvo com autorização explícita. O desenvolvedor não se responsabiliza por quaisquer consequências do uso não autorizado.

Baixar ferramenta