TGViewer
secinfosex secinfosex @secinfosex · 1.1K subscribers
Post #61 1.9K
🤡 Мероприятие по непониманию Copy.Fail продолжается

Лаборатория Касперского изучает уязвимость, пишет рекомендации.

Смотрим.

-a always,exit -F arch=b64 -S splice -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S splice -F auid>=1000 -F auid!=4294967295

-a always,exit -F arch=b64 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295

Самое смешное, что это не работает😆.
auid>=1000 -F auid!=4294967295 все ломают!

На типичном повышении привелегий от апача или без логин сессии,
auid>=1000
пропустит www-data (uid=33), пропустит nginx (uid=101), да и auid!=4294967295 пропустит все, запущенное из под systemd, хоть php-fpm. Любой сервис, так как фиксирует только залогиненные сессии.

Разработчики EDR, пишут правила детекта, которые работают только на PoC, запущенном из под логин сессии.

Такой у нас мир ИБ.

🤦🏻https://securelist.ru/tr/copyfail-root-linux/115439/
More from @secinfosex
  1. May 1, 2026🧨 Copy.Fail — больше чем LPE, это рабочий способ скрытого инжекта в процесс в Linux на уя…
  2. Apr 30, 2026📝 Случайный фикс CVE-2026-31431 в Debian 6.1 за 6 месяцев до CVE В сентябре 2025 в 6.1 st…
  3. Apr 30, 2026⭕️ CVE-2026-31431. LPE во многих дистрах линукса, с окном в десятилетие, назвали Copy Fail…
  4. Feb 27, 2025Недавно в чате у нас зашел разговор о Google Rapid Response. Увы, считаю что GRR можно счи…
  5. Dec 29, 2024🚀 Telegram Desktop in Docker + Frida MTProto Logger Всем привет. Накидал небольшой проект…
  6. Mar 30, 2024⭕️ CVE-2024-3094: Бекдор в поставке xz 5.6.0-5.6.1. Случилось неприятное - с конца февраля…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →