Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DiagSpill — 针对 CVE-2026-74469 的本地权限提升 PoC,利用 SCTP 诊断回复内核内存损坏在 Linux x86-64 系统上获取 root 权限。 | Kitploit
工具/GitHubGitHub/manizada/diagspill
权限提升漏洞分析漏洞利用论文与研究二进制利用
GitHubmanizada/diagspill

DiagSpill

针对 CVE-2026-74469 的本地权限提升 PoC,利用 SCTP 诊断回复内核内存损坏在 Linux x86-64 系统上获取 root 权限。

查看仓库
12小时27分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

DiagSpill (CVE-2026-74469)

分析文章

[!WARNING] 本 PoC 仅用于帮助防御者、维护者和经授权的安全团队验证其拥有或明确获授权测试的系统上的补丁、缓解措施、检测规则和暴露情况。

您需自行负责确保对本材料的使用是合法、经授权、受控的,并在隔离的测试环境中进行。

[!WARNING] 本 PoC 具有破坏性。 它会覆写约 8 MiB 的内核内存,并使 diagspill_hold 牺牲内存持有者所持有的已损坏页表一直保留到重启。终止该进程可能导致内核不稳定。

无关内存可能被破坏,机器可能发生 panic。请仅在一次性虚拟机/一次性主机上运行。

该 PoC:

  1. 编译内嵌的 C 漏洞利用程序(其功能如下所述)
  2. 将 SCTP 诊断回复 skb 放置在一个大型页表储备区旁边,并启动 2,048 个凭据工作进程
  3. 创建一个包含 81,920 个对端传输的 SCTP 关联,其 16 位计数为 16,384,然后向 sock_diag 请求一个按 16,384 个对端大小计算的回复,而复制循环会写入全部 81,920 个
  4. 将被覆写的 PMD 条目转换为物理 RAM 的用户可读且用户可写的映射,然后扫描这些映射以查找工作进程的活跃凭据,并
  5. 将某个工作进程的 UID/GID 字段清零,利用该工作进程安装一条临时 sudoers 规则,通过 sudo 打开一个 root shell,并分离持有已损坏映射的进程。

为简单起见,该 PoC 假设并针对 x86-64。理论上,该漏洞不应是特定于架构的。

要求

为完整起见,详尽列举如下:

  • Ubuntu 24.04 搭配 6.17.0-35-generic,或 Fedora 44 搭配 6.19.10-300.fc44.x86_64(您可以尝试移除这些检查,但其他发行版/内核版本可能需要针对目标进行定制/布置)
  • x86-64,使用 4 KiB 页,恰好四个在线逻辑 CPU,进程亲和性掩码中包含 CPU 0-3,且 MemTotal 介于 3,700,000 到 4,200,000 KiB 之间
  • 一个普通账户,其真实、有效和保存的 UID/GID 值一致
  • 账户名仅包含字母、数字、_ 或 -
  • 事先没有对 /root 的读取权限,也没有免密码 sudo
  • 内核支持 SCTP 和 sctp_diag,支持透明大页分配,具有足够的进程/文件限制以容纳 2,048 个工作进程和诊断套接字墙,以及足够的 x86-64 地址空间和内存以在 Ubuntu 上保留约 2,343 MiB 的页表,或在 Fedora 上保留 3,125 MiB
  • 一个可用的 /etc/sudoers.d include 和一个可执行的 /usr/bin/sudo
  • 其他用户空间事项(范围内的已测试发行版大多应默认具备):Python 3.9+、/usr/bin/env、带有 libc 和 Linux UAPI 开发头文件的 cc、id、sudo、true、sh 和 rm

该 PoC 对 vCPU 数量和 RAM 非常敏感,因此它强制要求 4 个 vCPU 和 4 GB RAM。对于其他 vCPU/内存组合,您很可能需要针对目标进行定制/布置。

请以具有 passwd 条目的非特权用户身份运行它;该 PoC 构建大型 SCTP 关联可能需要一些时间。

用法

root@kitploit:~
python3 diagspill_root_repro.py

运行后(无论成功与否),请重启机器以释放 diagspill_hold,以确保安全。如果您直接终止它,几乎肯定会导致内核不稳定。

下载工具