Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention — CVE-2026-31431 的防御性研究仓库,这是一个通过 AF_ALG、splice() 和 authencesn 造成页缓存损坏进而实现 Linux 内核本地权限提升的漏洞。包含技术分析、检测策略和缓解措施。 | Kitploit
工具/GitHubGitHub/maxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention
权限提升漏洞分析漏洞利用学习与教育精选资源二进制利用实验室与实践
GitHubmaxime288/cve-2026-31431-copy-fail-r-pertoire-de-pr-vention

CVE-2026-31431-Copy-Fail-R-pertoire-de-Pr-vention

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-31431 的防御性研究仓库,这是一个通过 AF_ALG、splice() 和 authencesn 造成页缓存损坏进而实现 Linux 内核本地权限提升的漏洞。包含技术分析、检测策略和缓解措施。

查看仓库
33个月前尚未审核

🔴 CVE-2026-31431 — Copy Fail

Linux内核本地权限提升(LPE)——防御性研究仓库


📖 介绍

Copy Fail (CVE-2026-31431) 是一种影响Linux内核的本地权限提升(LPE)漏洞,通过AF_ALG、splice()和authencesn机制实现对页缓存的受控破坏。

本仓库的目标是:

  • 记录漏洞的内部机制,
  • 解释完整的利用逻辑链,
  • 介绍防御性影响,
  • 提供检测策略,
  • 给出缓解措施,
  • 提升对Linux内核安全的认知。

⚠️ 本项目严格用于教育、防御和安全研究目的。


📑 目录

  • 概述
  • 漏洞机制
  • 攻击面
  • 实验室演示
  • 检测与入侵指标
  • 缓解措施
  • 时间线
  • 参考
  • 法律声明

🧪 研究框架

本仓库中展示的所有演示均在隔离且受控的实验室环境中完成。

未经明确授权,禁止在任何第三方系统上使用。


🔍 概述


🧠 为什么这个漏洞重要

特征详情
无竞争条件确定性利用
不修改磁盘难以检测
极简利用仅需标准Python
容器影响Kubernetes / VPS / 共享主机
窗口期长自2017年起受影响的漏洞内核

可类比:

  • Dirty Cow (CVE-2016-5195)
  • Dirty Pipe (CVE-2022-0847)
  • 现代页缓存破坏原语

🧬 简化利用链

root@kitploit:~
用户空间
    ↓
AF_ALG 套接字
    ↓
splice()
    ↓
页缓存引用
    ↓
authencesn 原地写入
    ↓
受控的4字节覆盖
    ↓
execve()
    ↓
权限提升

⚙️ 漏洞机制

技术时间线

root@kitploit:~
2011 → authencesn 被加入内核
2015 → AF_ALG 获得 AEAD + splice() 支持
2017 → 在 algif_aead.c 中引入原地优化
2026 → 发现并发布官方补丁

🔩 涉及组件

AF_ALG

套接字接口,向用户空间暴露Linux内核的加密原语。

splice()

一种无拷贝地在文件描述符之间传输页面的机制。

authencesn

IPsec ESN的AEAD模板,将目标缓冲区用作临时工作空间。


🧨 根本原因

在algif_aead.c中引入的优化允许通过sg_chain()将页缓存的页面直接链接到目标分散列表中。

root@kitploit:~
输入SGL:   AAD || 密文 || 标签(页缓存)
                                     ↑
输出SGL:  AAD || 密文 ------+

authencesn随后直接向目标文件页缓存中的页面写入数据。


🎯 攻击面

原语控制能力
目标文件任何可读文件
偏移量通过splice控制
写入值seqno_lo字段

🖥️ 受影响系统

发行版

🧪 演示(仅限实验室)

⚠️ 仅限于隔离的测试环境。

前置检查

root@kitploit:~
uname -r
lsmod | grep algif_aead
python3 --version

克隆PoC

root@kitploit:~
git clone https://github.com/theori-io/copy-fail-CVE-2026-31431.git
cd copy-fail-CVE-2026-31431

执行

root@kitploit:~
python3 copy_fail_exp.py

🛡️ 检测与入侵指标

Auditd

root@kitploit:~
auditctl -a always,exit -F arch=b64 -S socket -F a0=38 -k af_alg_socket
auditctl -a always,exit -F arch=b64 -S splice -k splice_monitor

行为检测

root@kitploit:~
ps aux | awk '$1 == "root"'
ss -tlnp

防御性监控

  • eBPF监控
  • Falco
  • Wazuh
  • EDR内存检查
  • 页缓存异常检测

🛡️ 缓解措施

禁用algif_aead

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif-aead.conf
sudo rmmod algif_aead

seccomp限制

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        { "index": 0, "value": 38, "op": "SCMP_CMP_EQ" }
      ]
    }
  ]
}

✅ 官方补丁

补丁a664bf3d603d删除了algif_aead.c中易受攻击的原地操作。

root@kitploit:~
sudo apt update && sudo apt upgrade
sudo reboot

📅 时间线

日期事件
2017漏洞引入
2026-03-23报告给内核安全团队
2026-04-01补丁合并
2026-04-29公开披露

🔗 参考



📈 SEO / 关键词

linux kernel security, CVE-2026-31431, copy fail, page cache, AF_ALG, authencesn, linux LPE, kernel exploit, linux hardening, security research, dirty pipe, kernel mitigation


⚖️ 法律声明

本仓库仅用于以下目的:

  • 防御性研究,
  • 授权实验室,
  • 网络安全教育,
  • Linux安全分析。

任何未经授权的使用均属违法。


👤 致谢

原始研究

  • theori.io
  • Linux安全研究社区

法语项目

  • @Maxime288

⭐ 支持Linux内核安全研究

🛡️ 认知提升 • 缓解措施 • 防御性研究
🔁 向网络安全社区分享本项目
⭐ 支持Linux安全研究


下载工具
项目值
类型本地权限提升
影响本地root权限
组件Linux内核
子系统AF_ALG / authencesn
原语对页缓存的受控写入
条件非特权用户
隐蔽性磁盘文件未被修改
严重性严重
持久性仅在内存中
磁盘检测不可能
内核版本
状态
Ubuntu 24.04 LTS6.17.0-1007-aws✅ 受影响
Amazon Linux 20236.18.8-9.213✅ 受影响
RHEL 10.16.12.0✅ 受影响
SUSE 166.12.0✅ 受影响
资源
描述
Dirty PipeCVE-2022-0847
Linux内核文档官方文档
Openwall Security安全邮件列表
LWN.netLinux内核分析
AF_ALG文档加密API
XFRM / IPsec相关子系统