Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wg.copyfail.patch — eBPF-обходной путь для CVE-2026-31431 (Copy.Fail), который фильтрует или завершает создание сокетов AF_ALG для предотвращения локального повышения привилегий и побега из контейнера. | Kitploit
Инструменты/GitHubGitHub/wgnet/wg.copyfail.patch
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияВиртуализация для безопасности
GitHubwgnet/wg.copyfail.patch

wg.copyfail.patch

eBPF-обходной путь для CVE-2026-31431 (Copy.Fail), который фильтрует или завершает создание сокетов AF_ALG для предотвращения локального повышения привилегий и побега из контейнера.

Репозиторий
2453 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431, также известная как Copy.Fail — обходное решение на основе eBPF

Почему это важно

Эта CVE позволяет авторизованному пользователю изменить кэшированную копию любого читаемого файла, что приводит к повышению привилегий локально (так называемый локальный root-эксплойт), побегу из песочницы/контейнера и другим проблемам. Это работает путём создания сокета AF_ALG, который предоставляется модулями ядра algif*.

Текущее широко известное обходное решение рекомендует отключить модуль algif_aead, что невозможно, если модуль встроен в ядро, как, например, в Fedora Linux, Oracle Linux и других дистрибутивах на основе RHEL. Кроме того, в некоторых апстримах патч всё ещё отсутствует. Это означает, что ваши системы будут уязвимы, пока вы не пропатчите своё ядро.

Решение

Этот пакет предоставляет вам две eBPF-программы:

  • ebpf-alg-socket-filter, которая фильтрует создание сокетов AF_ALG с помощью механизма ядра eBPF/LSM
  • ebpf-alg-socket-killer, которая убивает любую программу, создающую сокет AF_ALG

Я рекомендую использовать первую, ЕСЛИ в вашем ядре включён модуль eBPF LSM. Вы можете проверить это, выполнив

root@kitploit:~
cat /sys/kernel/security/lsm

и проверив, есть ли там bpf.

Если у вас нет модуля eBPF LSM, используйте вторую программу — она более грубая, но тоже защищает.

Сборка

  • Установите clang, kernel-headers, libbpf-devel и bpftool
  • Скопируйте vmlinux.h из заголовков вашего ядра
  • Выполните build.sh build

Запуск

  • Выполните apply.sh load для загрузки
  • Выполните apply.sh unload для выгрузки
  • Выполните apply.sh status для проверки статуса
Скачать инструмент