Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-43494-PinTheft-PoC — Prova de conceito para CVE-2026-43494 (PinTheft): escalonamento de privilégios no Linux via bug de contagem de referência zerocopy do RDS + buffers fixos io_uring → sobrescrita de cache de página SUID. Apenas pesquisa autorizada. | Kitploit
Ferramentas/GitHubGitHub/tanzz1337/cve-2026-43494-pintheft-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHubtanzz1337/cve-2026-43494-pintheft-poc

CVE-2026-43494-PinTheft-PoC

Prova de conceito para CVE-2026-43494 (PinTheft): escalonamento de privilégios no Linux via bug de contagem de referência zerocopy do RDS + buffers fixos io_uring → sobrescrita de cache de página SUID. Apenas pesquisa autorizada.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
84há 3 mesesAinda não revisado

SLEY — PoC do PinTheft (CVE-2026-43494)

SLEY PoC — uid 1000 to root on WSL2

Prova de conceito — uid=1000(raken) → uid=0(root) após ./sley no WSL2 (6.6.87.2-microsoft-standard-WSL2)

CVE-2026-43494 Linux LPE io_uring RDS

Prova de conceito em um único arquivo para CVE-2026-43494 (PinTheft): uma escalada de privilégio local do kernel Linux que encadeia um bug de contagem de referências do RDS zerocopy com buffers fixos do io_uring para sobrescrever o cache de páginas de um binário SUID root.

Aviso: Este repositório é apenas para pesquisa autorizada de segurança, educação e testes defensivos. Executar isso em sistemas que você não possui ou sem permissão explícita para testar é ilegal e antiético. Os autores não assumem nenhuma responsabilidade pelo uso indevido.


Visão Geral

A pesquisa pública original e o PoC foram publicados pela equipe V12 Security (Aaron Esau). SLEY é uma reimplementação independente e compacta com uma interface de terminal estilizada para uso em laboratório e aprendizado.


Como funciona

root@kitploit:~
flowchart LR
    A[mmap anonymous page] --> B[io_uring: register fixed buffer]
    B --> C[Clone buffer table to 2nd ring]
    C --> D[1024× failing RDS zerocopy sends]
    D --> E[Drain FOLL_PIN bias / steal refs]
    E --> F[munmap → page freed]
    F --> G[SUID binary page reclaimed in page cache]
    G --> H[Stale io_uring ptr writes ELF stub]
    H --> I[exec SUID → root shell]
  1. Reconhecimento — Fixar na CPU 0, localizar um binário SUID legível (su, mount, passwd, …).
  2. Configuração do io_uring — Registrar a página anônima como um buffer fixo (viés FOLL_PIN ≈ 1024).
  3. Roubo de pin — Inundar com falhas de envios zerocopy do RDS; cada falha pode soltar uma referência extra na primeira página pinned.
  4. Reclamação e sobrescrita — Desmapear libera a página; reabrir o alvo SUID corre contra a reclamação do cache de páginas; metadados obsoletos do buffer fixo permitem escrever um pequeno stub ELF x86_64 no cache.
  5. Escalada de privilégio — execve do binário SUID executa o stub injetado como root.

Requisitos

Kernel / configuração

  • Kernel Linux vulnerável (sem patch) com o bug do RDS presente
  • CONFIG_RDS=y e CONFIG_RDS_TCP=y
  • CONFIG_IO_URING=y e kernel.io_uring_disabled = 0
  • Módulos rds / rds_tcp carregados (ou carregáveis automaticamente por usuários não privilegiados)
  • Kernel ≥ 6.13 para a API IORING_REGISTER_CLONE_BUFFERS usada pela cadeia pública
  • x86_64 para o payload ELF de shell embutido neste PoC

Ferramentas de compilação

root@kitploit:~
sudo apt install build-essential linux-libc-dev   # Debian/Ubuntu
# ou pacote de cabeçalhos equivalente na sua distribuição

Permissões

  • Um usuário local não privilegiado é suficiente em um host vulnerável (esse é o modelo de ameaça)
  • Não execute em sistemas de produção

Verificar exposição (somente leitura)

root@kitploit:~
# Corrigido? (exemplo — ajuste para sua distribuição)
uname -r
grep -r CVE-2026-43494 /usr/share/doc/linux* 2>/dev/null || true

# RDS disponível?
grep CONFIG_RDS /boot/config-$(uname -r) 2>/dev/null
lsmod | grep -E '^rds'

# io_uring ativado?
cat /proc/sys/kernel/io_uring_disabled  # espera 0

Compilação

root@kitploit:~
gcc -O2 -Wall -Wextra -o sley sley.c

Linkagem estática (opcional, para imagens de laboratório mínimas):

root@kitploit:~
gcc -O2 -static -o sley sley.c

Uso

root@kitploit:~
./sley

Toda saída de status vai para stderr (interface ANSI 256 cores, barra de progresso, registro em fases). Certifique-se de que seu terminal suporta UTF-8 e truecolor/256 cores para a interface com desenhos de caixa.

Exemplo de fases:

root@kitploit:~
PHASE 1 │ Reconnaissance
PHASE 2 │ Memory & io_uring setup
PHASE 3 │ Pin reference theft (RDS zerocopy)
PHASE 4 │ Page cache overwrite & privesc

Resultado esperado (host vulnerável)

Em uma configuração explorada com sucesso, a cadeia é concluída e passa para o binário SUID descoberto com uma primeira página sobrescrita — gerando um shell root se a corrida e o estado do kernel se alinharem.

Em kernels corrigidos, hosts reforçados ou com falta de RDS/io_uring, o PoC falhará cedo (nenhum alvo SUID, erros de mmap/io_uring/socket, etc.).


Mitigação

Avisos de segurança específicos de distribuição podem fornecer patches backportados — acompanhe a fila de segurança do kernel do seu fornecedor.


Estrutura do projeto

root@kitploit:~
.
├── README.md              # Este arquivo
├── proof-of-concept.jpg   # Captura de tela: LPE bem-sucedido (uid 1000 → root)
├── sley.c                 # PoC em arquivo único + interface de terminal
└── .gitignore

Referências

  • NVD — CVE-2026-43494
  • oss-security — Discussão sobre PinTheft
  • Commit de correção do kernel

Legal

Este software é fornecido como está para pesquisa e educação. Você é responsável por cumprir as leis aplicáveis e obter autorização por escrito antes de testar qualquer sistema que não possua.


Licença

MIT — consulte o arquivo de licença do repositório, se adicionado. Use com responsabilidade.

Baixar ferramenta
ItemDetalhe
CVECVE-2026-43494
Nome públicoPinTheft
Componentenet/rds — caminho de envio zerocopy (rds_message_zcopy_from_user)
PrimitivaDupla chamada put_page() quando o pin da página falha → rouba referências FOLL_PIN
ArmamentizaçãoBuffer fixo do io_uring + falha de zerocopy do RDS → escrita UAF no cache de páginas
ImpactoRoot local em configurações vulneráveis
Correção upstreame17492979319
AçãoNotas
Aplicar patch no kernelAplicar correção estável contendo o commit e17492979319
Desabilitar RDSmodprobe -r rds_tcp rds (e bloquear carregamento automático) se não for necessário
Restringir io_uringkernel.io_uring_disabled=1 ou 2 via sysctl
Menor privilégioRemover binários SUID desnecessários; usar contêineres com perfis reforçados
MonitorarAlertar sobre rajadas de falhas de zerocopy do RDS + padrões de registro de buffer do io_uring