
CVE-2026-31431-CopyFail---Minified-LPE-PoC
⚠️ 免责声明 仅供教育和授权的安全测试使用。 本概念验证(PoC)是为了授权的红队演练和漏洞审计而综合编写的。作者和贡献者不对滥用此代码承担任何责任。请勿对不属于您或未经明确书面许可的系统使用此漏洞利用程序。
📝 概述 CVE-2026-31431(俗称“Copy Fail”)是 Linux 内核加密 API(AF_ALG)中的一个本地权限提升(LPE)漏洞。通过将 AF_ALG 套接字与 splice() 系统调用结合使用,非特权用户可以强制内核将任意字节直接写入只读文件的内存页缓存中。 此特定实现经过高度精简(18 行),非常适合红队在受限 shell、无法上传文件且必须通过 python3 交互模式手动输入漏洞利用代码的场景下使用。
⚙️ 漏洞利用策略 本脚本并非尝试向 setuid 二进制文件中注入复杂的 ELF shellcode(由于填充和头部限制,这往往会导致崩溃),而是以 /etc/passwd 为目标。
🚀 前置条件 要使此漏洞利用程序生效,内核必须已加载易受攻击的加密模块: sudo modprobe algif_aead authencesn
🎯 执行与验证
🧹 清理 / 修复 此漏洞利用程序仅更改系统的易失性内存。要恢复系统到安全状态并在不重启的情况下还原正确的 UID 映射,请从缓存中驱逐被篡改的页面:
echo 3 > /proc/sys/vm/drop_caches