Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2025-32463
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائية
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

عرض المستودع
3منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚨 CVE-2025-32463 — “Chwoot”

_E-Business Suite 0-Day Flaw (1) (1) (1)

تصعيد الامتيازات المحلي الحرج في مدير الامتيازات الأكثر استخدامًا في لينكس

CVSS Badge Status Badge Discovered Badge Type Badge

يمكن لأي مستخدم محلي (حتى بدون أذونات sudoers) أن يصبح root في ثوانٍ باستخدام sudo -R


⚠️ نظرة عامة

CVE-2025-32463 (المعروف أيضًا باسم "chroot-to-root") هو تصعيد امتيازات محلي خطير في sudo.

يسمح لأي مستخدم محلي غير مميز — حتى أولئك غير المدرجين في sudoers — بالوصول الكامل إلى root بمجرد استخدام الخيار -R / --chroot.

تم إدخال الثغرة في sudo 1.9.14 (يونيو 2023) وكانت موجودة حتى 1.9.17p1 (يونيو 2025). لم تكن خللًا تقليديًا بل أثر جانبي خطير لكيفية معالجة sudo لحل المسار داخل chroot يتحكم به المستخدم قبل فحوصات السياسة.

إرشاد sudo الرسمي: "يمكن للمهاجم استغلال خيار -R الخاص بـ sudo لتشغيل أوامر عشوائية كجذر، حتى لو لم يكونوا مدرجين في ملف sudoers."


🔥 الخطورة والتأثير

  • درجة CVSS v3.1 الأساسية: 9.3 / حرجة
  • متجه الهجوم: محلي (لا مصادقة، لا شبكة)
  • الامتيازات المطلوبة: لا شيء (أي حساب محلي)
  • التأثير: وصول كامل إلى root، تنفيذ تعليمات برمجية عشوائية كجذر

الواقع:

  • ظهرت استغلالات عامة و PoCs فور الإفصاح.
  • أُضيف إلى فهرس نقاط الضعف المستغلة المعروفة (KEV) التابع لـ CISA في 29 سبتمبر 2025.
  • يؤثر على كل توزيعة لينكس تقريبًا وأنظمة macOS التي تشغل إصدارات sudo المتأثرة.
  • كان يمكن ربطه بهجمات أخرى للسيطرة الكاملة على النظام.

🕵️ المكتشف: ريتش ميرش

  • ريتش ميرش — باحث أمني رئيسي في وحدة البحث الأمني (CRU) بشركة Stratascale.
  • أبلغ عن المشكلة بشكل خاص لمطور sudo تود سي. ميلر في 1 أبريل 2025.
  • تم تخصيص CVE في 8 أبريل 2025.
  • نُشر التحليل العام و PoC الكامل بالتزامن مع الإفصاح في 30 يونيو 2025.
  • يُنسب إليه أيضًا الفضل في CVE-2025-32462 ذات الصلة.

🔬 تحليل فني متعمق

نشأ الخلل من تغيير في منطق مطابقة الأوامر في sudo عام 2023:

  1. عند استخدام -R /path، يقوم sudo باستدعاء pivot_root() قبل تقييم سياسة sudoers بالكامل.
  2. عمليات بحث NSS (خدمة تبديل الأسماء) (للمستخدمين/المجموعات/PAM) تقوم بعد ذلك بقراءة /etc/nsswitch.conf من داخل chroot.
  3. ينشئ المهاجم دليل chroot وهمي بمكونات:
    • ملف /etc/nsswitch.conf خبيث (مثل: passwd: /woot1337)
    • مكتبة مشتركة مارقة libnss_/woot1337.so.2 تحتوي على منشئ (constructor) يعمل كجذر.
  4. يقوم NSS بتحميل مكتبة المهاجم بامتيازات الجذر → شل جذر فوري.

النقطة الرئيسية: كان الخيار -R مسموحًا به حتى للمستخدمين الذين ليس لديهم أذونات sudo، مما يجعله ناقل هجوم مثالي.


📅 الجدول الزمني


🖥️ الأنظمة والتوزيعات المتأثرة

فقط sudo 1.9.14 حتى 1.9.17 (قبل 1.9.17p1)

متأثرة على نطاق واسع:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (اختباري)
  • RHEL 9/10، AlmaLinux، Rocky Linux
  • Arch Linux، openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • تقريبًا كل صورة حاوية من منتصف 2023 إلى منتصف 2025

غير متأثرة:

  • sudo ≤ 1.9.13 (لا يوجد منطق chroot ضعيف)
  • sudo ≥ 1.9.17p1
  • الأنظمة التي لم يتم تمكين ميزة chroot فيها مطلقًا

💥 الاستغلال العام و PoC

استغلال بسطر واحد (من Stratascale CRU):

chwoot
root@kitploit:~
# 1 – استنساخ المستودع
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – بناء وتشغيل صورة Docker (معلمة بـ "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – تشغيل الاستغلال في الحاوية (يشغل أمر الجذر مباشرة أو يسقطك في شل جذر)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  تحذير: CVE-2025-32463 إثبات المفهوم (PoC) للاستغلال ⚠
═══════════════════════════════════════════════════════════════
هذا السكريبت مخصص للاختبار المصرح به فقط على الأنظمة التي تمتلكها.
تشغيله على أنظمة غير مصرح بها غير قانوني.
قم بالتصحيح فورًا بعد الاختبار (sudo 1.9.17p1+).

[+] إنشاء مرحلة استغلال مؤقتة...
[+] تجميع مكتبة NSS الخبيثة...
[+] تشغيل sudo -R ... (توقع شل جذر)
   (إذا نجح، ستهبط في موجه bash لجذر)

[!] تم تشغيل CVE-2025-32463 - الحصول على صلاحيات الجذر...
[+] أنت الآن root!
┌──(root㉿kali)-[/]
└─# whoami
root


🛡️ كيفية التحقق والإصلاح (إصدار 2026)

1. تحقق من الإصدار

root@kitploit:~
sudo -V | head -n 1

✅ آمن إذا كان 1.9.17p1 أو أحدث (أو ≤ 1.9.13)

2. التحديث فورًا

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. التعزيز (حتى بعد التصحيح)

أضف إلى /etc/sudoers (أو ملف في /etc/sudoers.d/):

root@kitploit:~
Defaults !use_chroot

ابحث عن أي سطور CHROOT= أو runchroot= وأزلهم.

نصيحة احترافية 2026: افحص صور Docker القديمة، مشغلات CI، والأجهزة الافتراضية القديمة — لا يزال الكثير منها يشحن لقطات sudo ضعيفة.


📈 التطورات ما بعد الحادثة (2025–2026)

  • تم إهمال ميزة Chroot رسميًا ومن المقرر إزالتها في الإصدارات المستقبلية من sudo.
  • قامت التوزيعات الرئيسية بنشر التصحيحات في غضون أيام.
  • أدى إدراج CISA KEV إلى فرض إصلاح إلزامي للأنظمة الفيدرالية الأمريكية.
  • زيادة التدقيق في تكامل NSS مع sudo وحل المسار قبل السياسة.

🎓 الدروس المستفادة

  • لا تثق أبدًا في المسارات التي يتحكم بها المستخدم قبل فحوصات الامتيازات.
  • الميزات المخصصة للاستخدام المتقدم (--chroot) يمكن أن تصبح سطح هجوم إذا لم تكن معزولة.
  • تغييرات بسطر واحد في 2023 خلقت ثغرة حرجة تم اكتشافها بعد عامين.
  • PoCs العامة + إدراج KEV = خطر انتشار سريع للاستغلال.

عززت هذه الحادثة الحاجة إلى مبدأ أقل الامتيازات حتى في أدوات النظام الأساسية.


🔗 المراجع والقراءة الإضافية

  • الإدخال الرسمي لـ NVD
  • إرشاد sudo الرسمي
  • التحليل الكامل لـ Stratascale + PoC
  • مدونة Oligo Security (مع سياق CVE-2025-32462)
  • إدخال كتالوج CISA KEV
  • إرشاد Red Hat
  • PoC على GitHub

الحالة اعتبارًا من مارس 2026: ✅ معالج بالكامل على جميع الأنظمة الحديثة • ميزة Chroot مهملة • النظام البيئي أكثر أمانًا

مصنوع بـ ❤️ لمسؤولي لينكس الذين قاموا بالتصحيح قبل أن يصل KEV

تنزيل الأداة
التاريخالحدث
يونيو 2023إصدار sudo 1.9.14 (إدخال الخلل)
1 أبريل 2025إبلاغ ريتش ميرش بشكل خاص
8 أبريل 2025تخصيص CVE-2025-32463
9 يونيو 2025اقتراح التصحيح
30 يونيو 2025الإفصاح العام + مدونة Stratascale + PoC كامل
يوليو 2025إصدار sudo 1.9.17p1؛ توزيعات رئيسية تدفع التحديثات
29 سبتمبر 2025الإضافة إلى كتالوج CISA KEV
2026إهمال ميزة Chroot بالكامل عبر النظام البيئي