Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-43284-DIRTY-FRAG- — Технический анализ CVE-2026-43284 (Dirty Frag) — локальное повышение привилегий в xfrm ESP ядра Linux, позволяющее выполнять записи в page cache для файлов, доступных только для чтения, с целью компрометации root. | Kitploit
Инструменты/GitHubGitHub/nihan-silent-reign/cve-2026-43284-dirty-frag-
Повышение привилегийАнализ уязвимостейЭксплуатацияСтатьи и Исследования
GitHubnihan-silent-reign/cve-2026-43284-dirty-frag-

CVE-2026-43284-DIRTY-FRAG-

Технический анализ CVE-2026-43284 (Dirty Frag) — локальное повышение привилегий в xfrm ESP ядра Linux, позволяющее выполнять записи в page cache для файлов, доступных только для чтения, с целью компрометации root.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
12 ч 24 мин назадЕщё не проверено

CVE-2026-43284-DIRTY-FRAG-

Подробный технический анализ уязвимости локального повышения привилегий CVE-2026-43284 (Dirty Frag) в ядре Linux.

CVE-2026-43284 (обычно упоминаемая как часть набора уязвимостей Dirty Frag) — это критическая уязвимость локального повышения привилегий (LPE) в ядре Linux. Она проистекает из логической ошибки в подсистеме ввода xfrm ESP (Encapsulating Security Payload). Эта ошибка позволяет локальному непривилегированному атакующему обойти типичные защиты Copy-on-Write (CoW) и получить примитив произвольной записи в page cache доступных только для чтения системных файлов (таких как /usr/bin/su), что в конечном итоге приводит к полному захвату root.

Разбор уязвимости и вектор атаки1.

  1. Обход пространства имён (повышение до начальных возможностей)

Ограничение: Взаимодействие с конфигурацией IPsec ядра обычно требует возможности CAP_NET_ADMIN — привилегии, доступной только обычному пользователю. Обход: Локальный непривилегированный пользователь может создать отдельное непривилегированное пользовательское пространство имён и сетевое пространство имён (используя флаги вроде CLONE_NEWUSER | CLONE_NEWNET). Внутри этого изолированного непривилегированного контейнерного пространства атакующий становится «root»-процессом этого пространства имён, получая привилегии CAP_NET_ADMIN в этом ограниченном контексте.

  1. Создание вредоносной полезной нагрузки

Имея CAP_NET_ADMIN внутри пользовательского сетевого пространства имён, атакующий настраивает поддельную Security Association (SA) и политики IPsec.

Используя системные вызовы вроде splice(2) или vmsplice(2), атакующий присоединяет страницы, принадлежащие целевому файлу только для чтения (например, /usr/bin/su), к фрагменту буфера сокета (skb).

  1. Маршрутизация через ESP-in-UDP loopback

Ограничение: Атакующий должен заставить ядро обработать данные через процедуру esp_input().

Стратегия: Атакующий создаёт сетевую структуру инкапсуляции ESP-in-UDP и направляет передачу на loopback-интерфейс хоста (127.0.0.1).

Когда пакет принимается локально через loopback-канал, сетевой стек ядра распознаёт обёртку UDP-пакета, декапсулирует его и передаёт внутреннюю полезную нагрузку в esp_input() для обработки.

  1. Ошибочное расшифрование на месте (корневая ошибка)Корневая причина:

Из-за логической ошибки в путях добавления датаграмм IPv4/IPv6 ядро не помечает должным образом базовые фрагменты буфера сокета флагом SKBFL_SHARED_FRAG при присоединении страниц к UDP-сокетам.

Следовательно, esp_input() ошибочно интерпретирует пакет как приватный, неклонированный буфер, и выбирает быстрый путь оптимизации производительности «без-COW».

Вместо копирования данных в безопасный пользовательский буфер esp_input() выполняет расшифрование на месте непосредственно поверх страниц памяти, заимствованных из page cache системы

  1. Достижение выполнения от root

Тонко настраивая данные зашифрованной полезной нагрузки и используя конфигурацию криптографического алгоритма (например, Extended Sequence Numbers), процесс расшифрования детерминированно перезаписывает целевой бинарный файл в page cache.

Как только page cache такого бинарного файла, как /usr/bin/su, отравлен в памяти полезной нагрузкой атакующего, выполнение этого бинарного файла запускает полезную нагрузку от имени root, при этом никогда не затрагивая и не изменяя бинарный файл, хранящийся на реальном физическом диске.

Влияние и меры противодействия

Влияние: Высоконадёжное, детерминированное локальное повышение привилегий на основных корпоративных дистрибутивах Linux без риска паники ядра.

Устранение: Обновите ядро Linux до версий, включающих патч, который обеспечивает обработку SKBFL_SHARED_FRAG для splice датаграмм и вводит безопасный откат к skb_cow_data() внутри логики обработки ESP.

Скачать инструмент