· adswds-team · 安全  · 17 min read

Dirty Frag:Linux 本地提权新洞,主流发行版中招,PoC 已公开

蓝点网:Dirty Frag 与 Dirty Pipe 同类,普通用户可提权至 root;影响 RHEL/Ubuntu/Fedora 等。披露时无补丁,可通过禁用 esp4/esp6/rxrpc 模块缓解。

蓝点网:Dirty Frag 与 Dirty Pipe 同类,普通用户可提权至 root;影响 RHEL/Ubuntu/Fedora 等。披露时无补丁,可通过禁用 esp4/esp6/rxrpc 模块缓解。

蓝点网报道,安全研究人员在 Linux Kernel 中发现高危本地提权漏洞 Dirty Frag:普通用户可通过命令快速提升至 root。它与此前的 Dirty Pipe、以及 Copy Fail 同属一类问题,但利用的内核数据结构不同。

披露当时的关键态势是:

  • 漏洞细节与 PoC 已公开
  • 多数主流发行版可被利用;
  • 相关修复程序尚未普遍发布
  • 攻击需先有本地权限,不能单靠它从外网直打

对云主机、共享开发机、容器逃逸后的横向,这正是「第二步」里最危险的那种洞。


背景

Linux 本地提权在攻击链中的位置

蓝点网指出:近期安全研究人员在 Linux Kernel 中发现诸多高危级别安全漏洞;Dirty Frag 允许本地攻击者通过命令快速提权至 root,且 PoC 测试显示大多数发行版都可以被利用

现代入侵很少缺「第一脚」(Web RCE、 stolen 凭据、恶意 CI 作业);缺的是稳定提权。PoC 公开会迅速补齐这一脚。

第一脚(示例)第二脚(Dirty Frag)
Web 应用 RCE 拿到 www-data提到 root 装持久化
CI runner 被投毒逃出作业用户,控宿主机
共享跳板低权限账号失陷读所有租户密钥
容器逃逸到节点用户控节点

命名与家族:Dirty Pipe、Copy Fail、Dirty Frag

Dirty Frag 与 Dirty Pipe、Copy Fail 属于同类型漏洞,但每个漏洞利用的内核数据结构不同。命名延续了 Linux 社区对「脏页 / 管道 / 碎片」类内存破坏提权的习惯叫法。

对防御者,不必先抠名字:

本地用户 → root,且 PoC 公开 = 立刻进入变更窗口排队。


细节

漏洞能力

  • 名称:Dirty Frag
  • 效果:本地攻击者通过命令快速提权至 root
  • 披露物:漏洞细节 + **概念验证程序(PoC)**已公开
  • 测试结果:通过 PoC 测试,大多数发行版可被利用
  • 补丁状态(披露时):相关修复程序还未发布

影响范围

蓝点网列举受影响主流操作系统包括但不限于:

发行版备注
红帽企业版(RHEL)企业常见
Ubuntu云与桌面均广泛
CentOS StreamRHEL 上游
openSUSE企业/openSUSE 社区
Fedora Linux新技术试验场
AlmaLinuxRHEL 兼容

几乎覆盖企业服务器常见发行版矩阵。不能赌「冷门衍生版一定没事」——应以厂商公告与内核版本为准做矩阵排查。

利用前提

攻击者需要首先获得本地权限,因此无法直接利用漏洞发起远程攻击

这常被误解为「风险不高」。更准确的模型是:任何已有低权限立足点的机器,都可能被提 root。

披露过程与研究者

蓝点网转述时间线:

  1. 最初研究者 Hyunwoo Kim 披露漏洞,但未公布详细细节与 PoC;
  2. 随后其他研究人员公开发布漏洞利用程序;
  3. 有鉴于此,Kim 在发行版维护者同意下发布完整 Dirty Frag 文档与 PoC。

Kim 表示:

  • 因在完全公开前仍与维护者协商,披露时暂时没有补丁或 CVE 编号
  • 漏洞被引入 Linux 内核的 algif_aead 加密算法接口9 年——属于古老代码路径被点亮;
  • 在此之前是否已被黑客成功利用,暂时无法评估

相关资源文档(蓝点网给出):
https://github.com/V4bel/dirtyfrag/blob/master/assets/write-up.md


时间线

阶段事件
早期Hyunwoo Kim 披露漏洞 existence, withheld 细节/PoC
中期第三方公开发布 exploit
后期Kim 在维护者同意下发布完整文档 + PoC
披露时多数发行版可利用;补丁尚未普遍发布
历史algif_aead 路径约 9 年前引入缺陷
未知地下是否早被利用——无法评估
本地低权限 shell

运行 Dirty Frag PoC(已公开)

内核 algif_aead 相关路径内存破坏

提权至 root

持久化 / 读密钥 / 横向

技术分析

漏洞类型:与 Dirty Pipe / Copy Fail 的同与异

维度说明(蓝点网)
类型与 Dirty Pipe、Copy Fail 同类型
差异利用的内核数据结构不同
入口algif_aead 加密算法接口相关
存续缺陷约 9 年前引入内核
远程性远程单洞;需先有本地权限

本文不展开 PoC 具体 syscall 序列或 exploit 代码——读者可参阅 Kim 公开发布的 write-up(蓝点网链接)。

临时缓解:内核模块层面

研究人员建议:有需要的用户删除易受攻击的 esp4esp6rxrpc 内核模块以提升安全性。

蓝点网转载的示例命令

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

含义概览:

  1. 写入 modprobe 配置,阻止模块被再次加载;
  2. 尝试卸载已加载的 esp4 / esp6 / rxrpc
  3. 以降低攻击面换安全。

业务代价(蓝点网明确提醒)

删除这些模块将破坏:

  • IPSec VPN
  • AFS 分布式文件系统

以及其他可能依赖相关模块的能力。上线前先在预发验证,避免「修了提权、弄瘫专线」。

缓解决策树

主机是否暴露给不可信本地用户 / 多租户?
  ├─ 是 → 优先缓解或隔离,并追内核补丁
  └─ 否(单租户、无低权限入口)→ 仍应跟踪补丁,可按变更窗安排
是否依赖 IPSec / AFS / 相关模块?
  ├─ 是 → 不要盲目 rmmod,改走网络隔离 + 加速补丁
  └─ 否 → 可考虑临时 modprobe 黑名单

影响

对多租户与共享环境

  • 大学机房、代理池、共享 Git runner、跳板机:风险最高;
  • 云主机若存在 Web shell 或 stolen SSH,Dirty Frag 是标准「第二脚」;
  • 容器内用户态 exploit 可能受 seccomp/capabilities 限制,但节点内核洞在逃逸后仍致命。

对合规与变更管理

  • 披露时无普遍补丁:变更窗口需同时容纳「临时缓解」与「内核升级」两阶段;
  • 缓解可能影响 IPSec VPN——需业务方签字或选替代隔离方案;
  • Kim 称暂无 CVE(披露时)——漏洞管理平台需手工跟踪 Dirty Frag 条目。

对威胁情报

  • 9 年潜伏 + 无法评估是否已被利用 → 不能假设「第一次出现在野外」;
  • PoC 公开后,脚本化利用门槛骤降。

排查清单

5.1 资产盘点

  • 列出所有 Linux 主机发行版与内核版本
  • 标记多租户、共享 Git runner、学生机、跳板机为 P0
  • 确认是否加载 esp4 / esp6 / rxrpclsmod | egrep 'esp4|esp6|rxrpc'
  • 记录是否依赖 IPSec VPNAFS
  • 对照厂商安全公告(RHEL、Ubuntu、SUSE 等)

5.2 缓解与补丁

  • 订阅各发行版 kernel 安全通告
  • P0 主机评估临时 modprobe 黑名单(见上文命令)
  • 预发验证 IPSec/业务隧道后再上生产
  • 内核补丁发布后按 SLA 滚动重启
  • 补丁后再次 lsmod 确认模块策略是否恢复

5.3 检测(辅助,建议)

  • 关注异常本地提权行为(突然 uid=0 的新进程树)
  • 对公开 PoC 特征做实验室级检测规则
  • 禁止在生产直接运行来路不明 exploit「做测试」
  • 审计 /etc/modprobe.d/dirtyfrag.conf 是否已部署及变更记录

5.4 容器 / 云(建议)

  • 节点内核版本纳入 K8s 合规扫描
  • 不可变基础设施:缓解写进镜像 / cloud-init,避免 SSH 逐台改
  • 逃逸演练假设:容器 → 节点用户 → Dirty Frag → root

制度建议

内核漏洞响应 SLA(建议)

主机级别补丁 SLA缓解
P0 多租户 / 有公网 Web厂商补丁 7 天内可评估 modprobe 黑名单
P1 内网单租户14 天内跟踪公告
依赖 IPSec补丁优先;缓解需业务评估勿盲目 rmmod

沟通口径(对业务方)

这是 Linux 内核本地提权洞,PoC 已公开。不能从公网单洞打穿,但任何已有低权限立足点的机器都可能被提 root。我们会按主机暴露面分批打补丁;部分机器可能临时禁用某些网络模块,如影响 VPN 会提前告知。

与漏洞管理的衔接

  1. 披露时无 CVE——在票证系统建立 Dirty Frag 手工跟踪项。
  2. 关联 algif_aead / 内核版本矩阵,而非仅「发行版名」。
  3. write-up 链接入库:https://github.com/V4bel/dirtyfrag/blob/master/assets/write-up.md

FAQ

Q:能从外网直接打吗?
A:蓝点网明确:不能;需先获得本地权限

Q:哪些发行版受影响?
A:包括但不限于 RHEL、Ubuntu、CentOS Stream、openSUSE、Fedora、AlmaLinux;PoC 测试显示大多数发行版可利用。

Q:和 Dirty Pipe 一样吗?
A:同类型,但利用的内核数据结构不同

Q:现在有补丁吗?
A:蓝点网报道披露时修复程序还未发布;Kim 称披露时暂时没有补丁或 CVE 编号

Q:缓解命令安全吗?
A:会阻止 esp4/esp6/rxrpc 加载,破坏 IPSec VPN 与 AFS——必须先评估业务影响。

Q:漏洞存在多久了?
A:Kim 称约 9 年前引入到 algif_aead 接口;是否已被利用无法评估

Q:PoC 在哪?
A:Kim 在维护者同意下已公开;蓝点网给出 write-up:https://github.com/V4bel/dirtyfrag/blob/master/assets/write-up.md

Q:为什么先有人发 exploit,Kim 才发全文?
A:蓝点网:第三方先公开发布利用程序后,Kim 在发行版维护者同意下发布完整文档与 PoC。

Q:容器里需要管吗?
A:节点内核仍受影响;容器内是否可直接利用取决于隔离配置——节点打补丁是根本。

Q:有没有 CVE?
A:披露时 Kim 表示暂时没有 CVE 编号;后续以发行版公告为准,本文不编造编号。

Q:Hyunwoo Kim 与 V4bel 仓库什么关系?
A:蓝点网给出 write-up 链接指向 github.com/V4bel/dirtyfrag;Kim 在维护者同意下发布完整文档与 PoC——具体署名细节以该仓库为准。

Q:为什么强调 algif_aead?
A:Kim 称漏洞约 9 年前引入 algif_aead 加密算法接口——说明缺陷位于内核加密套接字相关路径,而非任意 syscall。

主机分级处置矩阵(建议)

级别典型主机本地不可信用户建议处置
P0共享 runner、跳板、多租户 Web优先 modprobe 缓解或隔离 + 追补丁
P1内网应用服务器跟踪公告,补丁窗口 14 天内
P2纯离线批处理正常变更窗打补丁
特殊强依赖 IPSec VPN勿盲目 rmmod;网络隔离 + 加速补丁

缓解命令部署记录模板(建议)

字段示例
主机名prod-git-runner-03
执行时间2026-06-13
命令来源蓝点网 112874 转载
modprobe.d/etc/modprobe.d/dirtyfrag.conf
IPSec 影响无 / 有(需业务确认)
回滚方式删除 conf + reboot 或 modprobe -r 策略回滚

补丁发布后的验证步骤(建议)

  1. 确认内核版本 ≥ 发行版公告中的修复版本。
  2. 重启后 lsmod 检查 esp4/esp6/rxrpc 是否按业务需要恢复加载。
  3. 实验室用官方 PoC 验证已修复——禁止在生产运行 exploit。
  4. 若曾部署 modprobe 黑名单,评估是否移除临时配置。
  5. 更新 CMDB:Dirty Frag 状态 → 已修复

与 Dirty Pipe / Copy Fail 的运维记忆点

蓝点网强调三者为同类型不同数据结构——对值班工程师意味着:看到「Dirty*」命名应直接联想到本地提权 + 快速 patch,而非等待「是否远程可利用」的争论。披露时无补丁 + PoC 已公开的组合,在优先级上应等同于已野外可利用的 LPE。

Kim 披露伦理时间线(事实摘要)

节点事实(蓝点网)
初披露Kim 披露存在, withheld 细节/PoC
第三方其他人公开发布 exploit
完整公开Kim 在发行版维护者同意下发全文 + PoC
协商期完全公开前与维护者协商 → 披露时无补丁/CVE

发行版跟踪订阅清单(建议)

发行版建议订阅渠道
RHEL / AlmaLinuxRed Hat Customer Portal 安全公告
UbuntuUSN / Ubuntu Security Notice
FedoraFedora Security Updates
openSUSEopenSUSE Security Announce
CentOS StreamCentOS Stream 公告

Kim 称披露时暂时没有补丁或 CVE 编号——在厂商公告到达前,P0 主机应并行推进 modprobe 缓解(若不破坏 IPSec/AFS)与网络层隔离,而非等待票证系统自动关单。

蓝点网缓解命令再次归档(执行前务必评估 IPSec/AFS):

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

来源

本文事实依据:蓝点网《新的Linux内核漏洞可以轻松从普通用户提权至root 多数发行版都受漏洞影响》

  • Dirty Frag 名称、Dirty Pipe / Copy Fail 同类关系、algif_aead9 年引入、Hyunwoo Kim 披露过程、PoC 公开、发行版列表、本地权限前提、esp4/esp6/rxrpc 缓解命令及 IPSec/AFS 影响、暂无补丁/CVE——均转述自该报道。

声明:检测规则与 SLA 为「建议」;未在蓝点网出现的 exploit 技术细节、后续 CVE 号不作编造。

相关文章

查看全部 »