Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
lpe-toolkit — 多架构 Linux 权限提升工具包,包含 24 个预构建和运行时可编译的漏洞利用程序。自动检测内核版本,过滤已修补的漏洞利用程序,逐个尝试直至获得 root 权限。 | Kitploit
工具/GitHubGitHub/portbuster1337/lpe-toolkit
权限提升漏洞分析漏洞利用后渗透利用CTF渗透测试红队
GitHubportbuster1337/lpe-toolkit

lpe-toolkit

多架构 Linux 权限提升工具包,包含 24 个预构建和运行时可编译的漏洞利用程序。自动检测内核版本,过滤已修补的漏洞利用程序,逐个尝试直至获得 root 权限。

查看仓库
334491个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Linux LPE 工具包

多架构权限提升工具包,包含 24 个漏洞利用(amd64 预编译;其他架构在运行时通过 gcc 编译)。支持 amd64、arm64、386、mips、mipsle、mips64 和 mips64le。检测内核版本,过滤已修补的漏洞利用,并按顺序依次尝试,直到获得 root 权限。

快速开始

root@kitploit:~
# run directly (no gcc needed on target if pre-compiled binaries are embedded)
./lpe-toolkit

# dry-run: show exploit plan without executing
./lpe-toolkit --dry-run

# skip specific exploits
./lpe-toolkit --skip "dirtyfrag,dirtypipe"

# execute a command once root is achieved and show its output
./lpe-toolkit -c "id"

# silent automation: suppress all output except the command result
./lpe-toolkit -q -c "whoami"

# verbose output (includes exploit stdout/stderr)
./lpe-toolkit -v

用法

标志描述
--dry-run显示哪些漏洞利用可用/被跳过
--just-build解析所有漏洞利用,打印路径后退出(便于打包)
--skip LIST以逗号分隔的、要跳过的漏洞利用名称
-c, --command CMD以 root 身份执行 CMD,而不是生成交互式 shell
-q, --quiet抑制工具包消息;仅显示 root shell 输出或 unsuccessful in getting root
-v, --verbose在输出中包含漏洞利用的 stdout/stderr(与 -q 互斥)

注意: -v 与 -q 互斥——如果同时指定,工具包将以错误退出。

漏洞利用

从源码构建

root@kitploit:~
# native build (pre-compile C exploits then embed in Go binary)
make

# cross-compile for all architectures (native arch's C exploits only)
make build-all

# run directly from source (compile exploits on target at runtime)
make run-source

# clean build artifacts
make clean

依赖:Go 1.21+、gcc,以及目标架构的交叉编译器:

  • arm64: aarch64-linux-gnu-gcc
  • 386: i686-linux-gnu-gcc
  • mips: mips-linux-gnu-gcc
  • mipsle: mipsel-linux-gnu-gcc
  • mips64: mips64-linux-gnuabi64-gcc
  • mips64le: mips64el-linux-gnuabi64-gcc

预编译二进制打包

--just-build 标志会解析所有可用的漏洞利用并打印其路径。可以用它来验证运行时将有哪些可用。

每个发布版的预编译二进制归档包含一个静态链接的 Go 二进制,其中嵌入了 C 漏洞利用。所有漏洞利用均已为所有架构预编译。

架构

  • toolkit.go: 核心漏洞利用定义、内核版本解析、二进制解析、GTFOBins sudo 滥用处理程序、用于非交互式命令执行的 execCommandAsRoot()、msg()/say() 详细输出辅助函数
  • main.go: CLI 入口点,包含标志(-c、-q、-v、--skip、--dry-run、--just-build)和信号处理
  • build-exploits.sh: C 漏洞利用的交叉编译脚本
  • exploits/: C 源码文件,以及通过 //go:embed 嵌入的预编译二进制

重要变更

  • cve_2026_41651.c: 添加了 Pack2TheRoot —— 原始 D-Bus 客户端(无 libdbus)利用 PackageKit InstallFiles 的 SIMULATE/NONE 标志竞争,以触发 root 权限的 postinst 执行,并在 /var/tmp/.suid_bash 放置 setuid-root 的 bash

  • 修复了 parseKernelVersion:添加了 parseIntPrefix,以在比较内核版本时处理 -rcN 后缀

  • 用正确的 J-jaeyoung 架构重写了 bad_epoll.c:两对 epoll、通过 3000+ 等待者进行 timerfd IRQ 拓宽、深度 3 的 oracle、共享变量上的获取/释放原子操作

  • 所有漏洞利用(包括仅泄漏/仅 PoC 的)现在都会生成 root shell 或执行所请求的命令

  • cve_2026_46333.c: 添加了 try_passwd_root() —— 从 passwd 窃取可写的 /etc/shadow 文件描述符,写入已知的密码哈希,然后生成 su -;回退到仅泄漏的方法

  • cve_2025_38352.c: 添加了 dirtypipe 风格的 splice() 覆盖 /etc/passwd → → 生成

新增漏洞利用

  • peditcow.c(CVE-2026-46331):tc-pedit 页缓存写入原语用 shellcode 覆盖 su 的 ELF 入口。v5.18–v7.1-rc6。非特权用户 + 网络命名空间可获得 CAP_NET_ADMIN。
  • dirtyclone.c(CVE-2026-43503):将 DirtyClone 从 Python 移植到 C。ESP-in-UDP TEE netfilter 目标破坏 /etc/passwd。自带 AES-128-CBC 实现。v7.1-rc1–rc4。
  • bad_epoll.c(CVE-2026-46242):Bad Epoll close-vs-close 竞争 UAF。针对特定目标:默认偏移量针对 lts-6.12.67(kernelCTF)。根据你的内核定制 OFF_* 和 PIVOT* 定义。需要 /proc/kallsyms(kptr_restrict=0)。请在未修补的内核上运行——该修复(提交 a6dc643c6931,增加了 ep_clear_and_put)已反向移植到许多发行版,包括 Ubuntu 22.04 的 6.8 HWE。
  • cve_2026_31694.c(CVE-2026-31694):FUSE readdir 缓存越界写入。向相邻的页缓存页溢出 24 字节,使 /etc/passwd 的 root 无需密码。v6.15+。需要 fusermount3。
下载工具
#名称目标类型
1Copy Fail CVE-2026-31431AF_ALG + splice 页缓存写入预编译 / 编译
2Dirty Frag CVE-2026-43284xfrm-ESP/RxRPC 页缓存写入预编译 / 编译
3Fragnesia CVE-2026-46300espintcp splice 页缓存破坏预编译 / 编译
4DirtyDecrypt CVE-2026-31635rxgk 页缓存写入预编译 / 编译
5Fragnesia v2skb_segment GRO 合并预编译 / 编译
6PinTheftRDS zerocopy + io_uring 页缓存覆盖预编译 / 编译
7Dirty Pipe CVE-2022-0847/etc/passwd 页缓存覆盖预编译 / 编译
8CIFSwitch CVE-2026-46243cifs.spnego + NSS 命名空间混淆预编译 / 编译
9PwnKit CVE-2021-4034pkexec 环境变量逃逸预编译 / 编译
10OverlayFS CVE-2021-3493用户命名空间挂载逃逸预编译 / 编译
11OvFS+FUSE CVE-2023-0386FUSE 挂载逃逸预编译 / 编译
12Pack2TheRoot CVE-2026-41651PackageKit D-Bus 竞争 → setuid root预编译 / 编译
13Polkit D-Bus CVE-2021-3560accounts-daemon 竞争预编译 / 编译
14Docker Socket可写的 /var/run/docker.sock预编译 / 编译
15netfilter OOB CVE-2021-22555ip_tables 破坏预编译 / 编译
16nft UAF2 CVE-2022-2586nftables 链 UAF预编译 / 编译
17pidfd race CVE-2026-46333ssh-keysign/shadow 文件描述符窃取预编译 / 编译
18CPU Timer Race CVE-2025-38352POSIX 定时器竞争(PoC)预编译 / 编译
19nft UAF CVE-2024-1086Notselwyn 多文件 nftables预编译 / 编译
20PEdit COW CVE-2026-46331tc-pedit 页缓存覆盖 su预编译 / 编译
21DirtyClone CVE-2026-43503ESP-in-UDP TEE 页缓存 passwd预编译 / 编译
22Bad Epoll CVE-2026-46242epoll close-vs-close 竞争 UAF预编译 / 编译
23FUSE OOB CVE-2026-31694FUSE readdir 缓存越界 -> passwd预编译 / 编译
24GTFOBins80+ 种免密 sudo 技术Go 处理器
root::0:0:
su -
  • 命令模式:页缓存漏洞利用使用 --corrupt-only 跳过交互式 PTY 桥接;execCommandAsRoot() 将命令通过管道传递给 su 的标准输入,以实现可靠的非交互式执行