Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Copy_Fail2-Electric_Boogaloo — 利用 xfrm ESP-in-UDP MSG_SPLICE_PAGES 无-COW 快速路径覆盖 /etc/passwd 以获取 root 权限的非特权 Linux 本地提权漏洞利用。 | Kitploit
工具/GitHubGitHub/0xdeadbeefnetwork/copy_fail2-electric_boogaloo
权限提升漏洞分析漏洞利用后渗透利用二进制利用
GitHub0xdeadbeefnetwork/copy_fail2-electric_boogaloo

Copy_Fail2-Electric_Boogaloo

利用 xfrm ESP-in-UDP MSG_SPLICE_PAGES 无-COW 快速路径覆盖 /etc/passwd 以获取 root 权限的非特权 Linux 本地提权漏洞利用。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
327334个月前Kitploit 审核通过

Copy Fail 2:Electric Boogaloo

通过 xfrm ESP-in-UDP MSG_SPLICE_PAGES 无 COW 快速路径实现的非特权 Linux 本地提权。将页缓存写入任意可读文件。用 sick::0:0:...:/:/bin/bash 覆盖 /etc/passwd 中的一行 nologin,然后 su 进入该账户。与 Copy Fail(CVE-2026-31431)属于同一类漏洞,但涉及不同的子系统。

漏洞:https://git.kernel.org/pub/scm/linux/kernel/git/netdev/net.git/commit/?id=f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4

构建

sudo apt install -y libssl-dev gcc
gcc -O2 -Wall copyfail2.c -o copyfail2 -lcrypto
gcc -O2 -Wall aa-rootns.c -o aa-rootns

运行

./run.sh           # 安装并进入 root shell
./run.sh --clean   # 通过同一原语还原 /etc/passwd

向 /etc/passwd 添加无密码的 uid-0 用户 sick,然后 exec su - sick。PAM 的 nullok 会静默接受空密码——无需任何输入。sick 这一行会保留在 /etc/passwd 中——重新运行即可直接回到 root。--clean 的状态保存在 /var/tmp/.cf2.state。

无需 sudo。esp4 / xfrm_user / xfrm_algo 通过 userns netlink 路径自动加载。

已测试

发行版内核结果
Ubuntu 22.04 LTS5.15.0-176-generic不受影响*
Ubuntu 24.04 LTS6.8.0-110-genericroot
Debian 136.12.74root
Arch6.19.11-arch1-1root
Fedora 436.19.14-200.fc43root
Ubuntu 26.04 LTS7.0.0-15-genericroot

IPv6

同样的漏洞存在于 esp6_input 中,且未被 v4 修复补丁 f4c50a4034 覆盖。PoC 位于 ipv6/:ipv6/run.sh 和 ipv6/copyfail2v6.c。使用 ::1 回环和 ip -6 xfrm。ESP 数据包填充至 >= 40 字节以通过 xfrm6_input.c:124 的大小检查。

致谢

Hyunwoo Kim (imv4bel) 和 Kuan-Ting Chen 报告、测试并编写了上游修复补丁。

Steffen Klassert:IPsec 维护者,将修复补丁发布到 netdev/net.git。

Brad Spengler (@spendergrsec / grsecurity):在其他人阅读该提交之前就将其称为 copyfail 类漏洞。

Theori / Xint:最初的 Copy Fail(CVE-2026-31431)。

下载工具