Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention | Kitploit
Инструменты/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
Повышение привилегийАнализ уязвимостейЭксплуатацияОбучение и ОбразованиеПодобранные РесурсыЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

Репозиторий
3 месяцев назадЕщё не проверено

🔴 CVE-2026-31431 — Copy Fail

Локальное повышение привилегий в ядре Linux (LPE) — репозиторий защитных исследований


📖 Введение

Copy Fail (CVE-2026-31431) — это уязвимость типа Local Privilege Escalation (LPE), затрагивающая ядро Linux через контролируемое повреждение page cache с использованием механизмов AF_ALG, splice() и authencesn.

Цели этого репозитория:

  • задокументировать внутренний механизм уязвимости,
  • объяснить логическую цепочку эксплуатации,
  • показать последствия с защитной точки зрения,
  • предложить стратегии обнаружения,
  • предоставить меры митигации,
  • повысить осведомлённость о безопасности ядра Linux.

⚠️ Этот проект носит строго образовательный, защитный характер и предназначен для исследований в области безопасности.


📑 Содержание

  • Обзор
  • Механизм уязвимости
  • Поверхность атаки
  • Демонстрация в лаборатории
  • Обнаружение и IOC
  • Митигации
  • Хронология
  • Ссылки
  • Правовое уведомление

🧪 Рамки исследования

Все демонстрации, представленные в этом репозитории, проводились в изолированных и контролируемых лабораторных средах.

Любое использование на сторонних системах без явного разрешения запрещено.


🔍 Обзор


🧠 Почему эта уязвимость важна

ХарактеристикаДетали
Отсутствие гонок (race condition)Детерминированная эксплуатация
Без изменения диска

Сравнимо с:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • Современные примитивы повреждения page cache

🧬 Упрощённая схема цепочки

root@kitploit:~
User Space
    ↓
AF_ALG Socket
    ↓
splice()
    ↓
Page Cache Reference
    ↓
authencesn In-Place Write
    ↓
Controlled 4-Byte Overwrite
    ↓
execve()
    ↓
Privilege Escalation

⚙️ Механизм уязвимости

Техническая хронология

root@kitploit:~
2011 → authencesn ajouté au kernel
2015 → AF_ALG reçoit le support AEAD + splice()
2017 → Optimisation in-place dans algif_aead.c
2026 → Découverte et correctif officiel

🔩 Задействованные компоненты

AF_ALG

Сокетный интерфейс, предоставляющий криптографические примитивы ядра Linux пользовательскому пространству (userspace).

splice()

Механизм, позволяющий передавать страницы между файловыми дескрипторами без копирования.

authencesn

AEAD-шаблон IPsec ESN, использующий буфер назначения как временное рабочее пространство.


🧨 Корневая причина

Оптимизация, внедрённая в algif_aead.c, позволила напрямую связывать страницы page cache в списке рассеяния (scatterlist) назначения через sg_chain().

root@kitploit:~
Input SGL:   AAD || Ciphertext || Tag (page cache)
                                     ↑
Output SGL:  AAD || Ciphertext ------+

Затем authencesn записывает напрямую в страницы page cache целевого файла.


🎯 Поверхность атаки

ПримитивКонтроль
Целевой файлЛюбой читаемый файл

🖥️ Затронутые системы


🧪 Демонстрация (только лаборатория)

⚠️ Только для изолированных тестовых сред.

Предварительные проверки

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

Клонирование PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

Запуск

root@kitploit:~
python3 copy_fail_exp.py

🛡️ Обнаружение и IOC

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

Поведенческое обнаружение

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

Защитный мониторинг

  • eBPF-мониторинг
  • Falco
  • Wazuh
  • Инспекция памяти через EDR
  • Обнаружение аномалий page cache

🛡️ Митигация

Отключение algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

Ограничение seccomp

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ Официальный патч

Патч a664bf3d603d удаляет уязвимую операцию in-place в algif_aead.c.

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 Хронология

ДатаСобытие
2017Появление уязвимости
2026-03-23Сообщение команде безопасности ядра
2026-04-01Интеграция исправления
2026-04-29Публичное раскрытие

🔗 Ссылки



📈 SEO / Ключевые слова

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ Правовое уведомление

Этот репозиторий предназначен исключительно:

  • для защитных исследований,
  • для авторизованных лабораторий,
  • для кибербезопасного образования,
  • для анализа безопасности Linux.

Любое несанкционированное использование незаконно.


👤 Авторы

Оригинальное исследование

  • theori.io
  • сообщество Linux security research

Франкоязычный проект

  • @Maxime288

⭐ Поддержите исследования безопасности ядра Linux

🛡️ Осведомлённость • Митигация • Защитные исследования
🔁 Поделитесь проектом с кибербезопасным сообществом
⭐ Поддержите исследования безопасности Linux


Скачать инструмент
ЭлементЗначение
ТипЛокальное повышение привилегий
ВоздействиеЛокальный root
КомпонентLinux Kernel
ПодсистемаAF_ALG / authencesn
ПримитивКонтролируемая запись в page cache
УсловиеНепривилегированный пользователь
СкрытностьФайл на диске не изменяется
СерьёзностьКритическая
Сложно обнаружить
Минималистичный эксплойтТолько стандартный Python
Влияние на контейнерыKubernetes / VPS / shared hosting
Широкое окноУязвимые ядра с 2017 года
СмещениеКонтролируется через splice
Записываемое значениеПоле seqno_lo
ПерсистентностьТолько память
Обнаружение на дискеНевозможно
Дистрибутив
Kernel
Статус
Ubuntu 24.04 LTS6.17.0-1007-aws✅ Уязвим
Amazon Linux 20236.18.8-9.213✅ Уязвим
RHEL 10.16.12.0✅ Уязвим
SUSE 166.12.0✅ Уязвим
РесурсОписание
Dirty PipeCVE-2022-0847
Linux Kernel DocsОфициальная документация
Openwall SecurityСписок рассылки по безопасности
LWN.netАнализ ядра Linux
AF_ALG DocumentationCrypto API
XFRM / IPsecЗатронутая подсистема