Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-31431 — Эксплойт proof-of-concept для CVE-2026-31431, уязвимости повреждения памяти AF_ALG в ядре Linux. Использует splice для модификации /usr/bin/su в page cache, обеспечивая повышение привилегий до root без пароля. | Kitploit
Инструменты/GitHubGitHub/malwarekid/cve-2026-31431
Повышение привилегийФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияПост-эксплуатацияЭксплуатация Бинарных Файлов
GitHubmalwarekid/cve-2026-31431

CVE-2026-31431

Эксплойт proof-of-concept для CVE-2026-31431, уязвимости повреждения памяти AF_ALG в ядре Linux. Использует splice для модификации /usr/bin/su в page cache, обеспечивая повышение привилегий до root без пароля.

Репозиторий
974 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CopyFail (CVE-2026-31431)

Обзор

CopyFail — это proof-of-concept эксплойт для CVE-2026-31431, нацеленный на уязвимость повреждения памяти в Crypto API ядра Linux (AF_ALG). Эксплойт использует системный вызов splice для несанкционированного изменения page-cache бинарного файла /usr/bin/su, что позволяет повысить привилегии до root без ввода пароля.

Технический анализ

Корневая причина

Уязвимость находится в обработке ядром Linux передач данных с нулевым копированием между сокетами AF_ALG и другими файловыми дескрипторами через splice. Из-за некорректной синхронизации или проверки границ в реализации aead данные, обработанные криптографическим движком, могут быть записаны обратно в page-cache исходного файла.

Методология эксплойта

  1. Триггер повреждения памяти: Эксплойт инициализирует сокет AF_ALG и использует sendmsg для постановки вредоносной полезной нагрузки во внутренние буферы сокета.
  2. Инъекция в page-cache: Вызывая splice для передачи данных из бинарного файла /usr/bin/su в сокет AF_ALG, уязвимость приводит к тому, что содержимое буфера сокета перезаписывает page-cache бинарного файла в памяти.
  3. Обход аутентификации: Эксплойт заменяет логику аутентификации su минимальной ELF-нагрузкой, которая запускает root-оболочку. Поскольку page-cache изменён, последующие выполнения su запускают код атакующего вместо исходного бинарного файла.

Возможности

  • Ноль зависимостей: Чистая реализация на Go с использованием RawSyscall для всех взаимодействий с ядром.
  • Патчинг page-cache: Прямое манипулирование файловым кэшем ядра через взаимодействие AF_ALG/splice.
  • Минимальный размер: Оптимизированный размер бинарного файла без накладных расходов стандартной библиотеки (без пакетов fmt или os).

Установка и использование

Сборка

Скомпилируйте эксплойт для текущей архитектуры:

root@kitploit:~
go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

Запуск

Выполните скомпилированный бинарный файл:

root@kitploit:~
./CopyFail

При успешном выполнении бинарный файл su будет пропатчен в памяти и выполнен, предоставляя root-оболочку.

Proof of Concept (Kali Linux)

Следующая демонстрация показывает компиляцию и выполнение эксплойта на стандартной установке Kali Linux.

root@kitploit:~
# 1. Проверка текущего непривилегированного пользователя
kali@kali:~$ whoami
kali

# 2. Компиляция эксплойта
kali@kali:~$ go build -ldflags="-s -w" -o CopyFail CVE-2026-31431.go

# 3. Выполнение эксплойта CopyFail
kali@kali:~$ ./CopyFail
[+] Triggering AF_ALG memory corruption...
[+] Patching /usr/bin/su in page-cache...
[+] Executing patched binary...

# 4. Успех: повышение до root-оболочки
root@kali:/home/kali# id
uid=0(root) gid=0(root) groups=0(root)

root@kali:/home/kali# whoami
root

Устранение уязвимости

Для смягчения этой уязвимости рекомендуются следующие шаги:

  1. Обновление ядра: Обновитесь до версии ядра Linux, которая включает исправление для CVE-2026-31431.
  2. Отключение AF_ALG: Если Socket-based Crypto API не требуется, отключите модули af_alg и связанные с ними:
    root@kitploit:~
    modprobe -r af_alg
    
  3. Мониторинг splice: Используйте инструменты аудита безопасности (например, auditd) для отслеживания подозрительных вызовов splice, нацеленных на критически важные системные бинарные файлы.

Меры безопасности

⚠️ Предупреждение: Этот инструмент предназначен только для авторизованных исследований в области безопасности и образовательных целей. Патчинг page-cache — это нестабильная операция, которая может вызвать нестабильность системы. Автор не несёт ответственности за неправомерное использование.

Авторы

CVE-2026-31431 («Copy Fail») была обнаружена и раскрыта исследовательской группой Theori.

Лицензия

Этот проект лицензирован под MIT LICENSE.

Скачать инструмент