Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
dirtyfrag — Linux内核权限提升漏洞利用,串联两个页缓存写入漏洞(CVE-2026-43284,CVE-2026-43500),在主流发行版上实现无需竞争条件的确定性root权限访问。 | Kitploit
工具/GitHubGitHub/v4bel/dirtyfrag
权限提升漏洞分析漏洞利用渗透测试二进制利用
GitHubv4bel/dirtyfrag

dirtyfrag

Linux内核权限提升漏洞利用,串联两个页缓存写入漏洞(CVE-2026-43284,CVE-2026-43500),在主流发行版上实现无需竞争条件的确定性root权限访问。

查看仓库
5.0k78384个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Dirty Frag:通用 Linux 本地提权漏洞

tux

摘要

tux

本文档描述了由 Hyunwoo Kim (@v4bel) 首次发现并报告的 Dirty Frag 漏洞类,该漏洞类通过串联 xfrm-ESP 页面缓存写入(CVE-2026-43284) 和 RxRPC 页面缓存写入(CVE-2026-43500) 漏洞,可在主流 Linux 发行版上获得 root 权限。

Dirty Frag 是扩展了 Dirty Pipe 和 Copy Fail 所属错误类的案例。由于它是一个不依赖时间窗口的确定性逻辑漏洞,因此无需竞态条件,漏洞利用失败时内核不会崩溃,且成功率极高。

有关详细技术信息和时间线,请参见此处。

  • xfrm-ESP 页面缓存写入(CVE-2026-43284) 已在主线 f4c50a4034e6 中修补。
  • RxRPC 页面缓存写入(CVE-2026-43500) 已在主线 aa54b1d27fe0 中修补。

[!NOTE] 在本文档首次公开时(2026-05-07),由于外部因素,保密期已被打破,因此尚无补丁或 CVE。与 [email protected] 上的维护者协商后,应其要求发布了 Dirty Frag 文档。有关披露时间线,请参阅技术细节。

漏洞利用

一行命令特别版

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp

该 PoC 在与 linux-distros 协商后作为准确信息提供。请勿将其用于未经授权的系统。

清理

⚠️ 重要提示: 运行此漏洞利用后,页面缓存会被污染。为清除被污染的页面缓存并确保系统稳定性,请执行以下操作:

root@kitploit:~
echo 3 > /proc/sys/vm/drop_caches

或重启系统。

受影响版本

  • CVE-2026-43284: xfrm-ESP 页面缓存写入漏洞影响范围从 cac2661c53f3 (2017-01-17) 到 f4c50a4034e6 (2026-05-05)。
  • CVE-2026-43500: RxRPC 页面缓存写入漏洞影响范围从 2dc334f1a63a (2023-06-08) 到 aa54b1d27fe0 (2026-05-10)。

换言之,漏洞的有效生命周期约为 9 年。

此 Dirty Frag 已在以下发行版版本上测试通过。

  • Ubuntu 24.04.4: 6.17.0-23-generic
  • RHEL 10.1: 6.12.0-124.49.1.el10_1.x86_64
  • openSUSE Tumbleweed: 7.0.2-1-default
  • CentOS Stream 10: 6.12.0-224.el10.x86_64
  • AlmaLinux 10: 6.12.0-124.52.3.el10_1.x86_64
  • Fedora 44: 6.19.14-300.fc44.x86_64
  • ...

缓解措施

  1. 使用以下命令移除存在漏洞的模块并清除页面缓存。
root@kitploit:~
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
  1. 各发行版向后移植补丁后,请及时更新。

常见问题

为什么要串联两个漏洞?

xfrm-ESP 页面缓存写入提供了类似 Copy Fail 的强大任意 4 字节 STORE 原语,且大多数发行版都包含它,但需要创建命名空间的权限。

Ubuntu 有时会通过 AppArmor 策略阻止非特权用户命名空间的创建。在此类环境中,无法触发 xfrm-ESP 页面缓存写入。RxRPC 页面缓存写入不需要创建命名空间的权限,但 rxrpc.ko 模块本身并未包含在大多数发行版中。不过,在 Ubuntu 上,rxrpc.ko 模块是默认加载的。

串联两个变体可使盲点互相覆盖,从而在所有主要发行版上获得 root 权限。详情请参阅技术细节文档。

又是“品牌化”的“Dirty”系列?

是的,我明白。不过,这个漏洞是“Dirty Pipe”的后代,并且是一种“污染” struct sk_buff 中 frag 成员的漏洞类,所以这个名称最合适。

它与“Copy Fail”漏洞有何关系?

Copy Fail 是启动此项研究的动机。特别是,Dirty Frag 漏洞链中的 xfrm-ESP 页面缓存写入与 Copy Fail 共享相同的汇点(sink)。然而,无论 algif_aead 模块是否可用,它都可以被触发。换句话说,即使系统应用了公开已知的 Copy Fail 缓解措施(algif_aead 黑名单),你的 Linux 仍然容易受到 Dirty Frag 的攻击。

那么,如何修复我的 Linux?

请参阅上面的缓解措施部分。

下载工具