Sploitus

Exploit for yc-mk8s-copy-fail-mitigation

kitploit Β· 2026-08-27

Exploit Code

MARKDOWN253 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YANDEX-CLOUD-EXAMPLES-YC-MK8S-COPY-FAIL-MITIGATION
# Copy Fail / Dirty Frag Mitigation for Yandex Managed Kubernetes

АвтоматичСскоС ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΌΠΈΡ‚ΠΈΠ³Π°Ρ†ΠΈΠΈ для уязвимостСй `CVE-2026-31431`, `CVE-2026-43284` ΠΈ `CVE-2026-43500` Π² Linux kernel Π½Π° всСх worker-Π½ΠΎΠ΄Π°Ρ… Yandex Managed Kubernetes кластСра.

## ОписаниС уязвимости

**Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ CVE (CVE ID):** `CVE-2026-43284`, `CVE-2026-43500`

**Бсылка Π½Π° CVE:** https://nvd.nist.gov/vuln/detail/CVE-2026-43284

**Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚:**

  * Dirty Frag (PoC ΠΈ write-up): https://github.com/V4bel/dirtyfrag
  * Copy Fail 2: Electric Boogaloo (PoC xfrm-ESP): https://github.com/0xdeadbeefnetwork/Copy_Fail2-Electric_Boogaloo
  * Рассылка oss-security: https://www.openwall.com/lists/oss-security/2026/05/07/8



**ΠšΡ€Π°Ρ‚ΠΊΠΎΠ΅ описаниС:**

Dirty Frag - это класс логичСских уязвимостСй Π² ядрС Linux, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²Π° ΡΡƒΠΏΠ΅Ρ€ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ (`root`). Эксплуатация ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ Π΄Π²Π° нСзависимых page-cache write-ΠΏΡ€ΠΈΠΌΠΈΡ‚ΠΈΠ²Π° Π² подсистСмах `xfrm-ESP` ΠΈ `RxRPC`, ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… самодостаточСн для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ.

`Copy Fail 2: Electric Boogaloo` \- нСзависимый PoC, ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ `xfrm-ESP`-ΠΏΡ€ΠΈΠΌΠΈΡ‚ΠΈΠ² (`CVE-2026-43284`). По классу уязвимости ΠΎΠ½ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π΅Π½ исходному `Copy Fail` (`CVE-2026-31431`), поэтому этот DaemonSet сохраняСт ΠΌΠΈΡ‚ΠΈΠ³Π°Ρ†ΠΈΡŽ ΠΈ для исходного `AF_ALG`-сцСнария, ΠΈ для Π½ΠΎΠ²Ρ‹Ρ… Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² `Dirty Frag`.

**Атака:**

  * Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ доступа - Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚
  * являСтся дСтСрминистичСским логичСским Π±Π°Π³ΠΎΠΌ Π±Π΅Π· race condition - ΡƒΡΠΏΠ΅ΡˆΠ½Π° с ΠΏΠ΅Ρ€Π²ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ
  * Π½Π΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ `kernel panic` ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ эксплуатации
  * ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использована ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠΌΠΈΡ‚ΠΈΠ² ΠΏΠΎΠ±Π΅Π³Π° ΠΈΠ· ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π° Π½Π° хост, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ `page cache` ΠΎΠ±Ρ‰ΠΈΠΉ для всСго ΡƒΠ·Π»Π°



ΠšΠΎΡ€Π½Π΅Π²Π°Ρ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΎΠ±ΠΎΠΈΡ… Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² ΠΎΠ΄Π½Π°: ΠΏΡ€ΠΈ использовании `splice()` / `MSG_SPLICE_PAGES` ядро ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ страницы `page cache` Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π²ΠΎ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Ρ‹ сокСтных Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² (`skb`). ΠŸΠΎΠ΄ΡΠΈΡΡ‚Π΅ΠΌΡ‹ `xfrm-ESP` ΠΈ `RxRPC` Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ in-place Π½Π°Π΄ Ρ‚Π°ΠΊΠΈΠΌΠΈ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Π°ΠΌΠΈ, Π½Π΅ провСряя, ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π»ΠΈ ΠΎΠ½ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½Ρ‹ΠΌΠΈ. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΡƒΡŽ запись Π² `page cache` любого Ρ‡ΠΈΡ‚Π°Π΅ΠΌΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°.

**Π—Π°Ρ‚Ρ€ΠΎΠ½ΡƒΡ‚Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ:**

  * Π―Π΄Ρ€ΠΎ Linux, подсистСма `net/ipv4/esp4.c` / `net/ipv6/esp6.c` (`xfrm-ESP`)
  * Π―Π΄Ρ€ΠΎ Linux, подсистСма `net/rxrpc/rxkad.c` (`RxRPC` / `RxKAD`)
  * БистСмныС Π²Ρ‹Π·ΠΎΠ²Ρ‹ `splice()` / `vmsplice()` Π² связкС с UDP-сокСтами (`ESP-in-UDP`) ΠΈ `AF_RXRPC`
  * ΠžΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ сохраняСтся митигация исходного `Copy Fail` (`CVE-2026-31431`) Ρ‡Π΅Ρ€Π΅Π· Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΡƒ `AF_ALG` (`algif_aead`)



Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½Π΅ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π΅Ρ‚ `AF_ALG` (`algif_aead`) ΠΊΠ°ΠΊ Ρ‡Π°ΡΡ‚ΡŒ `Dirty Frag` \- это ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Π°Ρ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ `Copy Fail` (`CVE-2026-31431`). Π’Π°ΠΊΠΆΠ΅ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½Π΅ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‚ΡΡ `dm-crypt` / `LUKS`, `kTLS`, `in-kernel TLS` ΠΈ `IPsec` Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ tunnel Π±Π΅Π· UDP-инкапсуляции.

**Π’Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ ΠΈ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности согласно CVSS v.3.1:**

Базовая ΠΎΡ†Π΅Π½ΠΊΠ°: Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π½Π΅ присвоСна.

По Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Ρƒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Π° `Copy Fail` (`CVE-2026-31431`, `7.8 HIGH`, `CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`) - это локальноС ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π±Π΅Π· race condition.

## Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ этот фикс

DaemonSet автоматичСски Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΉ worker Π½ΠΎΠ΄Π΅ кластСра:

  1. **ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡΠ΅Ρ‚ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ`AF_ALG`** \- выполняСт быстрый тСст для исходного сцСнария `Copy Fail`
  2. **Π‘Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚ уязвимыС ΠΌΠΎΠ΄ΡƒΠ»ΠΈ** \- создаСт `/etc/modprobe.d/blacklist-lpe.conf` с ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ для `algif_aead`, `esp4`, `esp6` ΠΈ `rxrpc`
  3. **Π’Ρ‹Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ** \- выполняСт `rmmod` для `algif_aead`, `esp4`, `esp6` ΠΈ `rxrpc`, Ссли ΠΎΠ½ΠΈ Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Ρ‹
  4. **БбрасываСт`page cache` ΠΈ Π²Π΅Ρ€ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ** \- ΠΎΡ‡ΠΈΡ‰Π°Π΅Ρ‚ кэши ΠΈ провСряСт Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°
  5. **ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ состояниС** \- ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ час провСряСт Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ Π²Ρ‹Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΏΡ€ΠΈ нСобходимости



## Быстрый старт

### 1\. Π‘ΠΊΠ°Ρ‡Π°Ρ‚ΡŒ DaemonSet

root@kitploit:~
    
    
    wget https://raw.githubusercontent.com/yandex-cloud-examples/yc-mk8s-copy-fail-mitigation/main/copy-fail-mitigation-daemonset.yaml
    

Или ΠΊΠ»ΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ:

root@kitploit:~
    
    
    git clone https://github.com/yandex-cloud-examples/yc-mk8s-copy-fail-mitigation.git
    cd yc-mk8s-copy-fail-mitigation
    

### 2\. ΠŸΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ фикс

root@kitploit:~
    
    
    kubectl apply -f copy-fail-mitigation-daemonset.yaml
    

### 3\. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ статус примСнСния

root@kitploit:~
    
    
    # ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ статус DaemonSet
    kubectl get daemonset -n kube-system cve-2026-31431-fix
    
    # ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π½Π° ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π½ΠΎΠ΄Π°Ρ… ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ фикс
    kubectl get pods -n kube-system -l app=cve-2026-31431-fix -o wide
    

### 4\. ΠŸΡ€ΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ примСнСния фикса

root@kitploit:~
    
    
    # Π›ΠΎΠ³ΠΈ initContainer (ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ фикса)
    kubectl logs -n kube-system -l app=cve-2026-31431-fix -c apply-fix
    
    # Π›ΠΎΠ³ΠΈ основного ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π° (ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³)
    kubectl logs -n kube-system -l app=cve-2026-31431-fix -c monitor
    

## ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ примСнСния

root@kitploit:~
    
    
    =========================================
    Copy Fail / Dirty Frag mitigation for Yandex Managed K8s
    Node: demo-ru-central1-a-1
    Date: Thu May 08 14:00:00 UTC 2026
    =========================================
    
    Step 1: Checking vulnerability before fix...
    ❌ System is VULNERABLE - AF_ALG AEAD interface is accessible
    
    Step 2: Creating modprobe configuration...
    βœ“ Created /etc/modprobe.d/blacklist-lpe.conf
    
    Step 3: Unloading vulnerable modules...
      βœ“ algif_aead unloaded
      βœ“ esp4 not loaded
      βœ“ esp6 not loaded
      βœ“ rxrpc not loaded
    
    Step 3.5: Dropping system caches...
    βœ“ System caches cleared
    
    Step 4: Verifying the fix...
    βœ“ Configuration file exists:
    install algif_aead /bin/false
    install esp4 /bin/false
    install esp6 /bin/false
    install rxrpc /bin/false
    
    Step 5: Testing if vulnerability is fixed...
    βœ“ AF_ALG AEAD interface is properly blocked
    
    =========================================
    βœ“ Mitigation applied successfully
    =========================================
    

## ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° уязвимости Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимости Π½Π° Π½ΠΎΠ΄Π΅ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ. ΠŸΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ΡΡŒ ΠΊ Π½ΠΎΠ΄Π΅ ΠΏΠΎ SSH ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅:

root@kitploit:~
    
    
    # ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ исходного сцСнария Copy Fail Ρ‡Π΅Ρ€Π΅Π· AF_ALG
    python3 -c 'import socket; s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0); s.bind(("aead","authencesn(hmac(sha256),cbc(aes))")); print("AF_ALG AEAD available - VULNERABLE")'
    
    # Если Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ "AF_ALG AEAD available - VULNERABLE" - систСма уязвима
    # Если Π²Ρ‹Π΄Π°Π΅Ρ‚ ΠΎΡˆΠΈΠ±ΠΊΡƒ - систСма Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π°
    

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ:

root@kitploit:~
    
    
    # ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ
    cat /etc/modprobe.d/blacklist-lpe.conf
    
    # ΠžΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹ΠΉ Π²Ρ‹Π²ΠΎΠ΄:
    # install algif_aead /bin/false
    # install esp4 /bin/false
    # install esp6 /bin/false
    # install rxrpc /bin/false
    

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ уязвимыС ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π½Π΅ Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Ρ‹:

root@kitploit:~
    
    
    lsmod | egrep 'algif_aead|esp4|esp6|rxrpc'
    

## Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ фикса

Если Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ DaemonSet:

root@kitploit:~
    
    
    kubectl delete -f copy-fail-mitigation-daemonset.yaml
    

**Π’Π°ΠΆΠ½ΠΎ:** Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ DaemonSet **Π½Π΅ ΡƒΠ΄Π°Π»ΠΈΡ‚** ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ с Π½ΠΎΠ΄. Π€Π°ΠΉΠ» `/etc/modprobe.d/blacklist-lpe.conf` останСтся Π½Π° мСстС ΠΈ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π°Ρ‚ΡŒ систСму.

Для ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ удалСния фикса с Π½ΠΎΠ΄ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π½ΠΎΠ΄Π΅ ΠΏΠΎ SSH ΠΈ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ»:

root@kitploit:~
    
    
    rm /etc/modprobe.d/blacklist-lpe.conf
    

## ВСхничСскиС Π΄Π΅Ρ‚Π°Π»ΠΈ

**Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ:**

  * `hostPID: true` \- для доступа ΠΊ процСссам хоста Ρ‡Π΅Ρ€Π΅Π· nsenter
  * `privileged: true` \- для записи Π² `/etc` ΠΈ Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ ядра
  * Volume mount `/` \- для доступа ΠΊ Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмС хоста



**ΠžΠ±Ρ€Π°Π·:** `ubuntu:22.04`

**РСсурсы:**

  * Init container: 10m CPU / 64Mi RAM (requests), 200m CPU / 128Mi RAM (limits)
  * Monitor container: 5m CPU / 32Mi RAM (requests), 50m CPU / 64Mi RAM (limits)



**Namespace:** `kube-system`

## Π‘ΠΎΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ΡŒ

  * βœ“ Yandex Managed Kubernetes
  * βœ“ Ubuntu 20.04
  * βœ“ Ubuntu 22.04
  * βœ“ Kubernetes 1.20+



## ЛицСнзия

Apache License 2.0

Π‘ΠΌ. LICENSE для подробностСй.

## ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ°

ΠŸΡ€ΠΈ Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ создайтС issue Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ.