Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wg.copyfail.patch — 基于 eBPF 的 CVE-2026-31431(Copy.Fail)缓解方案,通过过滤或终止 AF_ALG 套接字创建,以防止本地权限提升和容器逃逸。 | Kitploit
工具/GitHubGitHub/wgnet/wg.copyfail.patch
防御工具漏洞分析漏洞利用安全虚拟化
GitHubwgnet/wg.copyfail.patch

wg.copyfail.patch

基于 eBPF 的 CVE-2026-31431(Copy.Fail)缓解方案,通过过滤或终止 AF_ALG 套接字创建,以防止本地权限提升和容器逃逸。

查看仓库
2453个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-31431 又名 Copy.Fail eBPF 解决方案

为何重要

该 CVE 允许授权用户更改任意可读文件的缓存副本,从而导致本地权限提升(即本地 root 漏洞)、沙箱/容器逃逸及其他问题。 其原理是通过创建由 algif* 内核模块提供的 AF_ALG 套接字。

当前已知的解决方案建议禁用 algif_aead 模块,但如果该模块是内置的(如 Fedora Linux、Oracle Linux 及其他基于 RHEL 的系统),则无法禁用。 此外,部分上游发行版仍未包含该补丁。 这意味着在修补内核之前,您的系统将一直处于易受攻击状态。

解决方案

本软件包为您提供两个 eBPF 程序:

  • ebpf-alg-socket-filter,通过 eBPF/LSM 内核机制过滤 AF_ALG 套接字的创建
  • ebpf-alg-socket-killer,终止任何创建 AF_ALG 套接字的程序

如果您的内核启用了 eBPF LSM 模块,我建议使用第一个程序。您可以通过以下命令检查:

root@kitploit:~
cat /sys/kernel/security/lsm

并确认其中是否包含 bpf。

如果您没有 eBPF LSM 模块,请使用第二个程序,它更粗暴,但同样能提供保护。

构建

  • 安装 clang、kernel-headers、libbpf-devel 和 bpftool
  • 从内核头文件中复制 vmlinux.h
  • 运行 build.sh build

运行

  • 运行 apply.sh load 以加载
  • 运行 apply.sh unload 以卸载
  • 运行 apply.sh status 以检查状态
下载工具