## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YANDEX-CLOUD-EXAMPLES-YC-MK8S-COPY-FAIL-MITIGATION
# Copy Fail / Dirty Frag Mitigation for Yandex Managed Kubernetes
ΠΠ²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ΅ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΌΠΈΡΠΈΠ³Π°ΡΠΈΠΈ Π΄Π»Ρ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ `CVE-2026-31431`, `CVE-2026-43284` ΠΈ `CVE-2026-43500` Π² Linux kernel Π½Π° Π²ΡΠ΅Ρ
worker-Π½ΠΎΠ΄Π°Ρ
Yandex Managed Kubernetes ΠΊΠ»Π°ΡΡΠ΅ΡΠ°.
## ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ
**ΠΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ CVE (CVE ID):** `CVE-2026-43284`, `CVE-2026-43500`
**Π‘ΡΡΠ»ΠΊΠ° Π½Π° CVE:** https://nvd.nist.gov/vuln/detail/CVE-2026-43284
**ΠΡΡ
ΠΎΠ΄Π½ΡΠΉ ΠΎΡΡΠ΅Ρ:**
* Dirty Frag (PoC ΠΈ write-up): https://github.com/V4bel/dirtyfrag
* Copy Fail 2: Electric Boogaloo (PoC xfrm-ESP): https://github.com/0xdeadbeefnetwork/Copy_Fail2-Electric_Boogaloo
* Π Π°ΡΡΡΠ»ΠΊΠ° oss-security: https://www.openwall.com/lists/oss-security/2026/05/07/8
**ΠΡΠ°ΡΠΊΠΎΠ΅ ΠΎΠΏΠΈΡΠ°Π½ΠΈΠ΅:**
Dirty Frag - ΡΡΠΎ ΠΊΠ»Π°ΡΡ Π»ΠΎΠ³ΠΈΡΠ΅ΡΠΊΠΈΡ
ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ Π² ΡΠ΄ΡΠ΅ Linux, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡΠΈΠΉ Π½Π΅ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΌΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΠΎΠ»ΡΡΠΈΡΡ ΠΏΡΠ°Π²Π° ΡΡΠΏΠ΅ΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ (`root`). ΠΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΡ ΠΎΠ±ΡΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ Π΄Π²Π° Π½Π΅Π·Π°Π²ΠΈΡΠΈΠΌΡΡ
page-cache write-ΠΏΡΠΈΠΌΠΈΡΠΈΠ²Π° Π² ΠΏΠΎΠ΄ΡΠΈΡΡΠ΅ΠΌΠ°Ρ
`xfrm-ESP` ΠΈ `RxRPC`, ΠΊΠ°ΠΆΠ΄ΡΠΉ ΠΈΠ· ΠΊΠΎΡΠΎΡΡΡ
ΡΠ°ΠΌΠΎΠ΄ΠΎΡΡΠ°ΡΠΎΡΠ΅Π½ Π΄Π»Ρ ΠΏΠΎΠ²ΡΡΠ΅Π½ΠΈΡ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ.
`Copy Fail 2: Electric Boogaloo` \- Π½Π΅Π·Π°Π²ΠΈΡΠΈΠΌΡΠΉ PoC, ΡΠΊΡΠΏΠ»ΡΠ°ΡΠΈΡΡΡΡΠΈΠΉ `xfrm-ESP`-ΠΏΡΠΈΠΌΠΈΡΠΈΠ² (`CVE-2026-43284`). ΠΠΎ ΠΊΠ»Π°ΡΡΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ ΠΎΠ½ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ΅Π½ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠΌΡ `Copy Fail` (`CVE-2026-31431`), ΠΏΠΎΡΡΠΎΠΌΡ ΡΡΠΎΡ DaemonSet ΡΠΎΡ
ΡΠ°Π½ΡΠ΅Ρ ΠΌΠΈΡΠΈΠ³Π°ΡΠΈΡ ΠΈ Π΄Π»Ρ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠ³ΠΎ `AF_ALG`-ΡΡΠ΅Π½Π°ΡΠΈΡ, ΠΈ Π΄Π»Ρ Π½ΠΎΠ²ΡΡ
Π²Π°ΡΠΈΠ°Π½ΡΠΎΠ² `Dirty Frag`.
**ΠΡΠ°ΠΊΠ°:**
* Π½Π΅ ΡΡΠ΅Π±ΡΠ΅Ρ ΡΠ΄Π°Π»ΡΠ½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° - ΡΠΎΠ»ΡΠΊΠΎ Π½Π΅ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΠΉ Π°ΠΊΠΊΠ°ΡΠ½Ρ
* ΡΠ²Π»ΡΠ΅ΡΡΡ Π΄Π΅ΡΠ΅ΡΠΌΠΈΠ½ΠΈΡΡΠΈΡΠ΅ΡΠΊΠΈΠΌ Π»ΠΎΠ³ΠΈΡΠ΅ΡΠΊΠΈΠΌ Π±Π°Π³ΠΎΠΌ Π±Π΅Π· race condition - ΡΡΠΏΠ΅ΡΠ½Π° Ρ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΏΠΎΠΏΡΡΠΊΠΈ
* Π½Π΅ ΠΏΡΠΈΠ²ΠΎΠ΄ΠΈΡ ΠΊ `kernel panic` ΠΏΡΠΈ Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ
* ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Π° ΠΊΠ°ΠΊ ΠΏΡΠΈΠΌΠΈΡΠΈΠ² ΠΏΠΎΠ±Π΅Π³Π° ΠΈΠ· ΠΊΠΎΠ½ΡΠ΅ΠΉΠ½Π΅ΡΠ° Π½Π° Ρ
ΠΎΡΡ, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ `page cache` ΠΎΠ±ΡΠΈΠΉ Π΄Π»Ρ Π²ΡΠ΅Π³ΠΎ ΡΠ·Π»Π°
ΠΠΎΡΠ½Π΅Π²Π°Ρ ΠΏΡΠΈΡΠΈΠ½Π° ΠΎΠ±ΠΎΠΈΡ
Π²Π°ΡΠΈΠ°Π½ΡΠΎΠ² ΠΎΠ΄Π½Π°: ΠΏΡΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠΈ `splice()` / `MSG_SPLICE_PAGES` ΡΠ΄ΡΠΎ ΠΏΠΎΠΌΠ΅ΡΠ°Π΅Ρ ΡΡΡΠ°Π½ΠΈΡΡ `page cache` Π½Π°ΠΏΡΡΠΌΡΡ Π²ΠΎ ΡΡΠ°Π³ΠΌΠ΅Π½ΡΡ ΡΠΎΠΊΠ΅ΡΠ½ΡΡ
Π±ΡΡΠ΅ΡΠΎΠ² (`skb`). ΠΠΎΠ΄ΡΠΈΡΡΠ΅ΠΌΡ `xfrm-ESP` ΠΈ `RxRPC` Π²ΡΠΏΠΎΠ»Π½ΡΡΡ Π΄Π΅ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅ in-place Π½Π°Π΄ ΡΠ°ΠΊΠΈΠΌΠΈ ΡΡΠ°Π³ΠΌΠ΅Π½ΡΠ°ΠΌΠΈ, Π½Π΅ ΠΏΡΠΎΠ²Π΅ΡΡΡ, ΡΠ²Π»ΡΡΡΡΡ Π»ΠΈ ΠΎΠ½ΠΈ ΠΏΡΠΈΠ²Π°ΡΠ½ΡΠΌΠΈ. Π ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π°ΡΠ°ΠΊΡΡΡΠΈΠΉ ΠΏΠΎΠ»ΡΡΠ°Π΅Ρ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΡΠ΅ΠΌΡΡ Π·Π°ΠΏΠΈΡΡ Π² `page cache` Π»ΡΠ±ΠΎΠ³ΠΎ ΡΠΈΡΠ°Π΅ΠΌΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°.
**ΠΠ°ΡΡΠΎΠ½ΡΡΡΠ΅ ΡΠ΅Ρ
Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ:**
* Π―Π΄ΡΠΎ Linux, ΠΏΠΎΠ΄ΡΠΈΡΡΠ΅ΠΌΠ° `net/ipv4/esp4.c` / `net/ipv6/esp6.c` (`xfrm-ESP`)
* Π―Π΄ΡΠΎ Linux, ΠΏΠΎΠ΄ΡΠΈΡΡΠ΅ΠΌΠ° `net/rxrpc/rxkad.c` (`RxRPC` / `RxKAD`)
* Π‘ΠΈΡΡΠ΅ΠΌΠ½ΡΠ΅ Π²ΡΠ·ΠΎΠ²Ρ `splice()` / `vmsplice()` Π² ΡΠ²ΡΠ·ΠΊΠ΅ Ρ UDP-ΡΠΎΠΊΠ΅ΡΠ°ΠΌΠΈ (`ESP-in-UDP`) ΠΈ `AF_RXRPC`
* ΠΡΠ΄Π΅Π»ΡΠ½ΠΎ ΡΠΎΡ
ΡΠ°Π½ΡΠ΅ΡΡΡ ΠΌΠΈΡΠΈΠ³Π°ΡΠΈΡ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠ³ΠΎ `Copy Fail` (`CVE-2026-31431`) ΡΠ΅ΡΠ΅Π· Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΡ `AF_ALG` (`algif_aead`)
Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π½Π°ΠΏΡΡΠΌΡΡ Π½Π΅ Π·Π°ΡΡΠ°Π³ΠΈΠ²Π°Π΅Ρ `AF_ALG` (`algif_aead`) ΠΊΠ°ΠΊ ΡΠ°ΡΡΡ `Dirty Frag` \- ΡΡΠΎ ΠΎΡΠ΄Π΅Π»ΡΠ½Π°Ρ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ `Copy Fail` (`CVE-2026-31431`). Π’Π°ΠΊΠΆΠ΅ Π½Π°ΠΏΡΡΠΌΡΡ Π½Π΅ Π·Π°ΡΡΠ°Π³ΠΈΠ²Π°ΡΡΡΡ `dm-crypt` / `LUKS`, `kTLS`, `in-kernel TLS` ΠΈ `IPsec` Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ tunnel Π±Π΅Π· UDP-ΠΈΠ½ΠΊΠ°ΠΏΡΡΠ»ΡΡΠΈΠΈ.
**ΠΠ΅ΠΊΡΠΎΡ Π°ΡΠ°ΠΊΠΈ ΠΈ ΡΡΠΎΠ²Π΅Π½Ρ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ ΡΠΎΠ³Π»Π°ΡΠ½ΠΎ CVSS v.3.1:**
ΠΠ°Π·ΠΎΠ²Π°Ρ ΠΎΡΠ΅Π½ΠΊΠ°: Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ ΠΏΡΠ±Π»ΠΈΠΊΠ°ΡΠΈΠΈ Π½Π΅ ΠΏΡΠΈΡΠ²ΠΎΠ΅Π½Π°.
ΠΠΎ Ρ
Π°ΡΠ°ΠΊΡΠ΅ΡΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½Π° `Copy Fail` (`CVE-2026-31431`, `7.8 HIGH`, `CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`) - ΡΡΠΎ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ΅ ΠΏΠΎΠ²ΡΡΠ΅Π½ΠΈΠ΅ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π±Π΅Π· race condition.
## Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ ΡΡΠΎΡ ΡΠΈΠΊΡ
DaemonSet Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΉ worker Π½ΠΎΠ΄Π΅ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°:
1. **ΠΡΠΎΠ²Π΅ΡΡΠ΅Ρ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ`AF_ALG`** \- Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ Π±ΡΡΡΡΡΠΉ ΡΠ΅ΡΡ Π΄Π»Ρ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΡΡΠ΅Π½Π°ΡΠΈΡ `Copy Fail`
2. **ΠΠ»ΠΎΠΊΠΈΡΡΠ΅Ρ ΡΡΠ·Π²ΠΈΠΌΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ** \- ΡΠΎΠ·Π΄Π°Π΅Ρ `/etc/modprobe.d/blacklist-lpe.conf` Ρ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ Π΄Π»Ρ `algif_aead`, `esp4`, `esp6` ΠΈ `rxrpc`
3. **ΠΡΠ³ΡΡΠΆΠ°Π΅Ρ ΠΌΠΎΠ΄ΡΠ»ΠΈ** \- Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ `rmmod` Π΄Π»Ρ `algif_aead`, `esp4`, `esp6` ΠΈ `rxrpc`, Π΅ΡΠ»ΠΈ ΠΎΠ½ΠΈ Π·Π°Π³ΡΡΠΆΠ΅Π½Ρ
4. **Π‘Π±ΡΠ°ΡΡΠ²Π°Π΅Ρ`page cache` ΠΈ Π²Π΅ΡΠΈΡΠΈΡΠΈΡΡΠ΅Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡ** \- ΠΎΡΠΈΡΠ°Π΅Ρ ΠΊΡΡΠΈ ΠΈ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ Π½Π°Π»ΠΈΡΠΈΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°
5. **ΠΠΎΠ½ΠΈΡΠΎΡΠΈΡ ΡΠΎΡΡΠΎΡΠ½ΠΈΠ΅** \- ΠΊΠ°ΠΆΠ΄ΡΠΉ ΡΠ°Ρ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ Π½Π°Π»ΠΈΡΠΈΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ ΠΈ ΠΏΠΎΠ²ΡΠΎΡΠ½ΠΎ Π²ΡΠ³ΡΡΠΆΠ°Π΅Ρ ΠΌΠΎΠ΄ΡΠ»ΠΈ ΠΏΡΠΈ Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌΠΎΡΡΠΈ
## ΠΡΡΡΡΡΠΉ ΡΡΠ°ΡΡ
### 1\. Π‘ΠΊΠ°ΡΠ°ΡΡ DaemonSet
root@kitploit:~
wget https://raw.githubusercontent.com/yandex-cloud-examples/yc-mk8s-copy-fail-mitigation/main/copy-fail-mitigation-daemonset.yaml
ΠΠ»ΠΈ ΠΊΠ»ΠΎΠ½ΠΈΡΠΎΠ²Π°ΡΡ ΡΠ΅ΠΏΠΎΠ·ΠΈΡΠΎΡΠΈΠΉ:
root@kitploit:~
git clone https://github.com/yandex-cloud-examples/yc-mk8s-copy-fail-mitigation.git
cd yc-mk8s-copy-fail-mitigation
### 2\. ΠΡΠΈΠΌΠ΅Π½ΠΈΡΡ ΡΠΈΠΊΡ
root@kitploit:~
kubectl apply -f copy-fail-mitigation-daemonset.yaml
### 3\. ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠ°ΡΡΡ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ
root@kitploit:~
# ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠ°ΡΡΡ DaemonSet
kubectl get daemonset -n kube-system cve-2026-31431-fix
# ΠΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π½Π° ΡΠΊΠΎΠ»ΡΠΊΠΈΡ
Π½ΠΎΠ΄Π°Ρ
ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ ΡΠΈΠΊΡ
kubectl get pods -n kube-system -l app=cve-2026-31431-fix -o wide
### 4\. ΠΡΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π»ΠΎΠ³ΠΈ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ ΡΠΈΠΊΡΠ°
root@kitploit:~
# ΠΠΎΠ³ΠΈ initContainer (ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΠΈΠΊΡΠ°)
kubectl logs -n kube-system -l app=cve-2026-31431-fix -c apply-fix
# ΠΠΎΠ³ΠΈ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ½ΡΠ΅ΠΉΠ½Π΅ΡΠ° (ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³)
kubectl logs -n kube-system -l app=cve-2026-31431-fix -c monitor
## ΠΡΠΈΠΌΠ΅Ρ ΡΡΠΏΠ΅ΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ
root@kitploit:~
=========================================
Copy Fail / Dirty Frag mitigation for Yandex Managed K8s
Node: demo-ru-central1-a-1
Date: Thu May 08 14:00:00 UTC 2026
=========================================
Step 1: Checking vulnerability before fix...
β System is VULNERABLE - AF_ALG AEAD interface is accessible
Step 2: Creating modprobe configuration...
β Created /etc/modprobe.d/blacklist-lpe.conf
Step 3: Unloading vulnerable modules...
β algif_aead unloaded
β esp4 not loaded
β esp6 not loaded
β rxrpc not loaded
Step 3.5: Dropping system caches...
β System caches cleared
Step 4: Verifying the fix...
β Configuration file exists:
install algif_aead /bin/false
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
Step 5: Testing if vulnerability is fixed...
β AF_ALG AEAD interface is properly blocked
=========================================
β Mitigation applied successfully
=========================================
## ΠΡΠΎΠ²Π΅ΡΠΊΠ° ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ Π²ΡΡΡΠ½ΡΡ
ΠΡ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ Π½Π°Π»ΠΈΡΠΈΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ Π½Π° Π½ΠΎΠ΄Π΅ Π²ΡΡΡΠ½ΡΡ. ΠΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΠ΅ΡΡ ΠΊ Π½ΠΎΠ΄Π΅ ΠΏΠΎ SSH ΠΈ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΠ΅:
root@kitploit:~
# ΠΡΠΎΠ²Π΅ΡΠΈΡΡ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΡΡΠ΅Π½Π°ΡΠΈΡ Copy Fail ΡΠ΅ΡΠ΅Π· AF_ALG
python3 -c 'import socket; s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0); s.bind(("aead","authencesn(hmac(sha256),cbc(aes))")); print("AF_ALG AEAD available - VULNERABLE")'
# ΠΡΠ»ΠΈ Π²ΡΠ²ΠΎΠ΄ΠΈΡ "AF_ALG AEAD available - VULNERABLE" - ΡΠΈΡΡΠ΅ΠΌΠ° ΡΡΠ·Π²ΠΈΠΌΠ°
# ΠΡΠ»ΠΈ Π²ΡΠ΄Π°Π΅Ρ ΠΎΡΠΈΠ±ΠΊΡ - ΡΠΈΡΡΠ΅ΠΌΠ° Π·Π°ΡΠΈΡΠ΅Π½Π°
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡ:
root@kitploit:~
# ΠΡΠΎΠ²Π΅ΡΠΈΡΡ Π½Π°Π»ΠΈΡΠΈΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ
cat /etc/modprobe.d/blacklist-lpe.conf
# ΠΠΆΠΈΠ΄Π°Π΅ΠΌΡΠΉ Π²ΡΠ²ΠΎΠ΄:
# install algif_aead /bin/false
# install esp4 /bin/false
# install esp6 /bin/false
# install rxrpc /bin/false
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ, ΡΡΠΎ ΡΡΠ·Π²ΠΈΠΌΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ Π½Π΅ Π·Π°Π³ΡΡΠΆΠ΅Π½Ρ:
root@kitploit:~
lsmod | egrep 'algif_aead|esp4|esp6|rxrpc'
## Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ ΡΠΈΠΊΡΠ°
ΠΡΠ»ΠΈ Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌΠΎ ΡΠ΄Π°Π»ΠΈΡΡ DaemonSet:
root@kitploit:~
kubectl delete -f copy-fail-mitigation-daemonset.yaml
**ΠΠ°ΠΆΠ½ΠΎ:** Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ DaemonSet **Π½Π΅ ΡΠ΄Π°Π»ΠΈΡ** ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠ΅ ΡΠ°ΠΉΠ»Ρ Ρ Π½ΠΎΠ΄. Π€Π°ΠΉΠ» `/etc/modprobe.d/blacklist-lpe.conf` ΠΎΡΡΠ°Π½Π΅ΡΡΡ Π½Π° ΠΌΠ΅ΡΡΠ΅ ΠΈ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠ΄ΠΎΠ»ΠΆΠ°ΡΡ Π·Π°ΡΠΈΡΠ°ΡΡ ΡΠΈΡΡΠ΅ΠΌΡ.
ΠΠ»Ρ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ ΡΠ΄Π°Π»Π΅Π½ΠΈΡ ΡΠΈΠΊΡΠ° Ρ Π½ΠΎΠ΄ Π½ΡΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΡΡΡ ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π½ΠΎΠ΄Π΅ ΠΏΠΎ SSH ΠΈ Π²ΡΡΡΠ½ΡΡ ΡΠ΄Π°Π»ΠΈΡΡ ΡΠ°ΠΉΠ»:
root@kitploit:~
rm /etc/modprobe.d/blacklist-lpe.conf
## Π’Π΅Ρ
Π½ΠΈΡΠ΅ΡΠΊΠΈΠ΅ Π΄Π΅ΡΠ°Π»ΠΈ
**ΠΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΡ:**
* `hostPID: true` \- Π΄Π»Ρ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΏΡΠΎΡΠ΅ΡΡΠ°ΠΌ Ρ
ΠΎΡΡΠ° ΡΠ΅ΡΠ΅Π· nsenter
* `privileged: true` \- Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ Π² `/etc` ΠΈ Π²ΡΠ³ΡΡΠ·ΠΊΠΈ ΠΌΠΎΠ΄ΡΠ»Π΅ΠΉ ΡΠ΄ΡΠ°
* Volume mount `/` \- Π΄Π»Ρ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ°ΠΉΠ»ΠΎΠ²ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠ΅ Ρ
ΠΎΡΡΠ°
**ΠΠ±ΡΠ°Π·:** `ubuntu:22.04`
**Π Π΅ΡΡΡΡΡ:**
* Init container: 10m CPU / 64Mi RAM (requests), 200m CPU / 128Mi RAM (limits)
* Monitor container: 5m CPU / 32Mi RAM (requests), 50m CPU / 64Mi RAM (limits)
**Namespace:** `kube-system`
## Π‘ΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌΠΎΡΡΡ
* β Yandex Managed Kubernetes
* β Ubuntu 20.04
* β Ubuntu 22.04
* β Kubernetes 1.20+
## ΠΠΈΡΠ΅Π½Π·ΠΈΡ
Apache License 2.0
Π‘ΠΌ. LICENSE Π΄Π»Ρ ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎΡΡΠ΅ΠΉ.
## ΠΠΎΠ΄Π΄Π΅ΡΠΆΠΊΠ°
ΠΡΠΈ Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠΈ ΠΏΡΠΎΠ±Π»Π΅ΠΌ ΡΠΎΠ·Π΄Π°ΠΉΡΠ΅ issue Π² ΡΠ΅ΠΏΠΎΠ·ΠΈΡΠΎΡΠΈΠΈ.