Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Fragnesia-go — fragnesia (CVE-2026-46300) 的 Go 语言实现 | Kitploit
工具/GitHubGitHub/nonameuserosint-hue/fragnesia-go
权限提升漏洞利用二进制利用
GitHubnonameuserosint-hue/fragnesia-go

Fragnesia-go

fragnesia (CVE-2026-46300) 的 Go 语言实现

查看仓库
54个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

fragnesia-go

一个SA。一次一个字节。无竞态。

Go 移植版 fragnesia (CVE-2026-46300)。属于 Dirty Frag 漏洞家族——不同的漏洞,相同的攻击面,独立的补丁。

工作原理 (tl;dr)

该漏洞位于 Linux XFRM ESP-in-TCP 子系统中。当数据已经通过 splice() 从文件传输到 TCP 接收队列后,在套接字上安装 TCP_ULP espintcp 时,内核会将队列中的数据视为 ESP 密文记录并就地解密。该数据的来源是页缓存页面。解密过程将 AES-GCM 密钥流直接 XOR 到该页面中。

结果是实现对任何可读文件的页缓存进行受控的单字节写入。

密钥流表

AES-GCM (RFC 4106) 在位置2的计数器块为 [salt(4) || IV(8) || 0x00000002]。使用会话密钥加密后得到一个16字节的密钥流块。该块的字节0被 XOR 到目标字节中。通过改变 IV nonce 的低32位,可以在前65536个 nonce 内达到所有256个可能的密钥流字节值。该漏洞利用程序在启动时通过 AF_ALG AES-ECB 构建一次该查找表。

字节翻转循环

对于载荷的每个字节:

  1. 从文件(页缓存)中读取当前值。
  2. 计算 needed_keystream = current XOR desired。
  3. 查找该密钥流字节对应的 nonce。
  4. 设置 IV,触发一对 TCP 触发(发送方将文件页面 splice 到套接字中,接收方延迟 TCP_ULP 安装直到数据已排队)。
  5. 结果:current XOR keystream = current XOR (current XOR desired) = desired。

一个SA。最多192次触发。确定性。

用法

go build -o fragnesia-go .
./fragnesia-go

成功时会通过一个新的 PTY 进入一个 root shell。磁盘上的二进制文件未被触及——仅页缓存。

清理

echo 1 | tee /proc/sys/vm/drop_caches

要求

  • Linux - 未修补的内核(见下文)
  • 无需外部工具 - 纯 Go,单个静态二进制文件
  • 内核模块:esp6(传输模式,IPv6 回环)

受影响的内核

补丁前的所有内核:https://lists.openwall.net/netdev/2026/05/13/79

与 dirtyfrag 范围相同。

缓解措施

与 dirtyfrag 相同:

rmmod esp4 esp6
printf 'install esp4 /bin/false\ninstall esp6 /bin/false\n' \
  > /etc/modprobe.d/fragnesia.conf

与 dirtyfrag-go 对比

dirtyfrag-gofragnesia-go
CVE编号CVE-2026-43284 / CVE-2026-43500CVE-2026-46300
传输方式ESP-in-UDP + RxRPCESP-in-TCP (ULP)
写入粒度每次触发4字节每次触发1字节
XFRM SA数量481
加密算法HMAC-SHA256 + CBC-AESAES-128-GCM
IP协议族IPv4IPv6

参考

  • v12-security/pocs - fragnesia - 原始 C PoC
  • CVE-2026-46300 - Red Hat
  • 内核补丁

致谢

  • William Bowling / V12 团队 - 漏洞发现和原始 PoC
下载工具