Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TUNderflow — 针对 CVE-2026-81000 的 Python PoC,该漏洞是通过 TUN/OVS 越界写入和 pipe_buffer 标志操纵实现的 Linux 内核本地权限提升,可获取 root 权限。 | Kitploit
工具/GitHubGitHub/manizada/tunderflow
权限提升漏洞分析漏洞利用二进制利用
GitHubmanizada/tunderflow

TUNderflow

针对 CVE-2026-81000 的 Python PoC,该漏洞是通过 TUN/OVS 越界写入和 pipe_buffer 标志操纵实现的 Linux 内核本地权限提升,可获取 root 权限。

查看仓库
12小时29分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TUNderflow (CVE-2026-81000)

Writeup

[!WARNING] 本 PoC 仅用于帮助防御者、维护者和经授权的安全团队,在他们拥有或明确获授权测试的系统上验证补丁、缓解措施、检测规则和暴露面。

您需自行负责确保对本材料的使用是合法、经授权、受控的,并在隔离的测试环境中进行。

[!WARNING] 本 PoC 具有破坏性。 它会修改 /etc/pam.d/su,且没有任何回滚机制。 一次位置错误的覆写可能会破坏无关的内核内存,导致机器挂起或崩溃。

仅在一次性 VM/可丢弃主机上运行。

该 PoC:

  1. 进入私有的用户/网络命名空间,创建 TUN 设备以及 OVS/netkit/VXLAN 配置,从而传播过大的接收 headroom
  2. 在管道环(pipe ring)旁布置 4 KiB 的 skb head,该管道环中包含来自 /etc/pam.d/su 的单字节文件后备缓冲区
  3. 发送候选 TUN 数据包,其越界的 OVS 写入可在附近的 pipe_buffer 中设置 PIPE_BUF_FLAG_CAN_MERGE,并且
  4. 通过管道写入 pam_permit.so,最后以 su - root 收尾。

为简单起见,该 PoC 假定并针对 x86-64。理论上,该漏洞不应与架构相关。

要求

为完整起见,穷举如下:

  • Fedora 44 Server,内核为 6.19.10-300.fc44.x86_64,或 Ubuntu 24.04.4,内核为 6.17.0-40-generic(您可以尝试移除这些检查,但其他发行版/内核版本可能需要针对目标进行定制/布置)
  • 一个普通的非 root 账户、一个未修改且包含 pam_rootok.so 的 /etc/pam.d/su,以及 pam_rootok.so 和 pam_permit.so PAM 模块
  • 进程亲和性掩码中包含逻辑 CPU 0
  • 能够创建非特权用户/网络命名空间,并在该命名空间内拥有 CAP_NET_ADMIN
  • 可访问的 /dev/net/tun,以及 TUN、Open vSwitch datapath、netkit 和 VXLAN 内核支持
  • 创建 256 KiB 管道环的权限,以及约 800 个打开文件描述符的容量
  • 其他用户空间事项(范围内的受测发行版大多应默认具备):Python 3.10+、ip、unshare、true 和 su,以及在 Ubuntu 上如果直接 unshare -Urn 被拒绝时所需的 aa-exec 和已加载的 trinity 配置文件

两个目标均在 29 个 vCPU、4 GB 和 32 GB RAM 下测试过,后者更可靠。其他 CPU/内存组合可能需要更多布置,并可能将覆写重定向到无关内存。

以具有 passwd 条目的非特权用户身份运行。

用法

root@kitploit:~
python3 tunderflow_root_repro.py
下载工具