Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
dirty-frag-check — 只读检查器,用于检测 CVE-2026-43284 / CVE-2026-43500(Dirty Frag)Linux 内核本地提权漏洞 | Kitploit
工具/GitHubGitHub/haydenjames/dirty-frag-check
漏洞扫描器漏洞分析配置审计DevSecOps事件响应
GitHubhaydenjames/dirty-frag-check

dirty-frag-check

只读检查器,用于检测 CVE-2026-43284 / CVE-2026-43500(Dirty Frag)Linux 内核本地提权漏洞

查看仓库
73个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Dirty Frag 检查(CVE-2026-43284 / CVE-2026-43500)

针对“Dirty Frag”Linux 内核本地提权漏洞的只读检查器 (CVE-2026-43284、 CVE-2026-43500)。 检查内核版本、模块状态、KernelCare livepatch 以及您添加的任何 modprobe 黑名单。不运行漏洞利用代码。

配套工具:CVE-2026-31431-check。

AlmaLinux 8.10 上的示例输出

注意:这是启发式检查。绿色结论并不代表绝对安全。在判定主机安全之前, 请与您所用发行版的安全公告交叉核对。MIT 许可,不提供任何担保。

快速运行

root@kitploit:~
curl -fsSL https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh | bash

如果您不信任管道到 bash 的方式,请先阅读脚本:

root@kitploit:~
curl -fsSLO https://github.com/haydenjames/dirty-frag-check/releases/latest/download/dirty-frag-check.sh
less dirty-frag-check.sh
chmod +x dirty-frag-check.sh && ./dirty-frag-check.sh

如需变更控制,可固定到某个发布标签:https://raw.githubusercontent.com/haydenjames/dirty-frag-check/v1.0.4/dirty-frag-check.sh。

-q 用于单行输出,便于批量管理。-h 查看帮助。退出码 0 表示正常,1 表示存在漏洞,2 表示未知。

批量使用

root@kitploit:~
# parallel-ssh
parallel-ssh -h hosts.txt -i 'bash -s -- -q' < dirty-frag-check.sh

# ansible
ansible all -m script -a "dirty-frag-check.sh -q"

退出码(0 正常,1 存在漏洞,2 未知)适用于任何按状态聚合的工具。

环境要求

bash 4+,以及常用的 awk/grep/sed/lsmod/modprobe。检查本身 不需要 root 权限。应用缓解措施则需要 root。

检查内容

  1. 模块状态。 安全公告涉及的模块—— esp4、esp6、ipcomp、ipcomp6(CVE-2026-43284)和 rxrpc (CVE-2026-43500)——是否已加载、可用或不存在。
  2. 缓解措施。 查找 modprobe 黑名单文件,并通过 modprobe -n -v 验证 黑名单确实生效。报告 SELinux 和 AppArmor 状态。通过 kcarectl --patch-info 检测 KernelCare livepatch。
  3. 内核包与运行中内核。 捕获已安装修补内核但尚未重启进入的情况。
  4. 运行中内核与已知修复版本。 对于 RHEL 系列发行版 (AlmaLinux、Rocky、RHEL、CloudLinux),将 uname -r 与 该版本厂商发布的修复版本进行比较。尽力而为;请与您的发行版跟踪器核对。

判定结果

  • OK(正常) — 已应用 KernelCare livepatch,运行中内核等于或晚于已发布修复版本,或所有相关模块已被黑名单禁用。
  • MITIGATED(已缓解) — 内核未修补,但所有可触达模块均已被黑名单禁用,因此无法触发该漏洞。请尽快修补。
  • REBOOT NEEDED(需要重启) — 已安装修补内核,但仍在运行旧内核。
  • VULNERABLE(存在漏洞) — 运行中内核确认早于修复版本且存在可用的内核升级,或模块已加载且有升级待处理。
  • WAITING ON VENDOR PATCH(等待厂商补丁) — 运行中内核早于上游修复版本,当前没有可用的内核升级。常见于 Rocky/CloudLinux 落后 AlmaLinux 一个构建版本,或发行版以不同版本字符串进行反向移植时。
  • AT RISK(存在风险) — KernelCare 管理的主机尚未应用 Dirty Frag livepatch,或模块可用且有升级待处理。
  • LIKELY PATCHED(可能已修补) — 模块已加载,但运行中内核等于或晚于已发布修复版本。脚本无法检查已加载模块的补丁级别;以厂商元数据为准。
  • UNKNOWN(未知) — 该发行版没有修复版本表(Ubuntu、Debian、TuxCare ELS),也没有其他强信号。请与发行版跟踪器交叉核对。

临时缓解措施

当您的发行版尚未发布内核更新,或您无法立即重启且需要卸载可触达模块时,可使用以下方法:

root@kitploit:~
sudo tee /etc/modprobe.d/disable-dirty-frag.conf <<'EOF'
install esp4 /bin/false
install esp6 /bin/false
install ipcomp /bin/false
install ipcomp6 /bin/false
install rxrpc /bin/false
EOF
sudo rmmod rxrpc ipcomp6 ipcomp esp6 esp4 2>/dev/null || true

如果 rmmod 提示“module is in use”(模块正在使用中),说明系统上有程序正在使用 IPsec 或 AF_RXRPC(某些 VPN、AFS 客户端、strongSwan、Libreswan)。 请勿强制卸载。应修补内核并重启。

KernelCare / TuxCare ELS 用户:CVE-2026-43284 的 livepatch 可覆盖此问题, 无需重启。请检查 kcarectl --patch-info。

适用目标

面向 AlmaLinux 8/9/10、Rocky、RHEL、CloudLinux 8/9/10、Ubuntu、 Debian 和 CentOS 7(TuxCare ELS / KernelCare)。修复版本表 仅适用于 RHEL 系列;Ubuntu/Debian 回退到 包管理器的新鲜度检查。任何绿色结论请与您的发行版跟踪器确认。

讨论

  • AlmaLinux 安全公告:Dirty Frag
  • CloudLinux / KernelCare:缓解措施与内核更新
  • cPanel:安全公告
  • 论坛帖子:Dirty Frag 检查脚本(linuxcommunity.io)
  • 配套检查器:CVE-2026-31431-check
  • 问题反馈:GitHub

许可证

MIT — 参见 LICENSE。

下载工具