Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-43494 — CVE-2026-43494 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-43494
权限提升漏洞分析漏洞利用CTF学习与教育二进制利用
GitHub0xblackash/cve-2026-43494

CVE-2026-43494

CVE-2026-43494

查看仓库
2213个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛠️ PinTheft — CVE-2026-43494

ChatGPT Image May 23, 2026, 09_07_08 AM

Linux 内核中通过 RDS + io_uring 页缓存覆写实现的本地权限提升

Linux Exploit Architecture


📌 概述

PinTheft 是 CVE-2026-43494 的一个高级本地 root 漏洞利用程序,该漏洞是 Linux 内核可靠数据报套接字(RDS)子系统中的一个引用计数错误。

通过将 RDS 零拷贝路径中的双重释放与 io_uring 的固定缓冲区相结合,该漏洞利用程序实现了对 SUID-root 二进制文件 的可靠 页缓存覆写,从而获得 本地权限提升 至 root。

一个晦涩网络路径中的微小会计错误,当与现代 io_uring 特性结合时,变成了一个可靠的 LPE。


🧪 漏洞详情

  • 组件: net/rds
  • 触发点: rds_message_zcopy_from_user() 中的失败路径 → 错误的 op_nents 处理
  • 根本原因: iov_iter_get_pages2() 失败后的双重 put_page()
  • 影响: 非特权本地用户 → root

CVSS 评分: ~7.8(高危)


🎯 利用技术("PinTheft")

  1. 使用 io_uring REGISTER_BUFFERS 固定目标页面(+1024 个 FOLL_PIN 引用)
  2. 克隆缓冲区 到第二个环形队列,并用守护进程保持(阻止关闭时解除固定)
  3. 通过重复执行失败的 RDS 零拷贝 sendmsg 窃取所有 1024 个固定
  4. munmap() → 干净的释放到 PCP(LIFO)
  5. 触发 可读 SUID 二进制文件 的页缓存回收
  6. 通过悬垂的 struct page* 使用 IORING_OP_READ_FIXED 覆写回收的页面
  7. 执行被修改的 SUID 二进制文件 → root shell

绕过策略:

  • CONFIG_INIT_ON_ALLOC_DEFAULT_ON
  • bad_page() 检查
  • io_uring 在环销毁时的解除固定

📋 要求

  • 启用了 CONFIG_RDS 和 CONFIG_RDS_TCP 的内核
  • 启用 io_uring(kernel.io_uring_disabled=0)
  • 内核 ≥ 6.13(以获得最佳 io_uring 特性)
  • 系统上至少有一个 可读 的 SUID-root 二进制文件
  • x86_64 架构

大多数发行版默认不易受攻击(RDS 很少启用)。


🚀 使用方法

root@kitploit:~
# 1. 克隆并编译
git clone https://github.com/0xBlackash/CVE-2026-43494.git
cd CVE-2026-43494
gcc -O2 -static CVE-2026-43494.c -o pintheft

# 2. 运行
sudo ./pintheft
CVE-2026-43494

📁 文件

  • CVE-2026-43494.c — 完整漏洞利用源代码(PinTheft)
  • README.md — 本说明文档
  • backup/ — 被覆写 SUID 二进制文件的自动备份

🛡️ 缓解措施

root@kitploit:~
# 禁用 RDS
echo "install rds /bin/false" | sudo tee /etc/modprobe.d/disable-rds.conf
echo "install rds_tcp /bin/false" | sudo tee -a /etc/modprobe.d/disable-rds.conf
sudo modprobe -r rds_tcp rds

# 禁用 io_uring(如不使用)
echo "kernel.io_uring_disabled=2" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p

尽快更新内核,补丁发布后立即应用。


🔍 验证

root@kitploit:~
# 检查是否易受攻击
modprobe -n rds_tcp && echo "RDS: 有漏洞"
cat /proc/sys/kernel/io_uring_disabled
uname -r

⚠️ 免责声明

  • 此漏洞利用程序仅供 教育和授权测试 使用。
  • 滥用可能导致系统不稳定或数据丢失。
  • 请始终在隔离的虚拟机中测试。

📜 致谢

  • 发现 & PoC: Ashraf Zaryouh "0xBlackash"
  • CVE 分配: MITRE
  • 公开披露: 2026 年 5 月 23 日

献给安全研究社区的 ❤️

保持好奇,注意安全。

下载工具