
Lehrreicher Exploit für CVE-2022-0944 OverlayFS Privilege Escalation mit Reverse-Shell-Payload-Übermittlung und Kernel-Versionserkennungsskripten.
Sicherheitshinweis und Leitfaden zur Abschwächung der Privilegieneskalations-Schwachstelle im Linux-Kernel in OverlayFS.
CVE-2022-0944 ist eine Sicherheitslücke im OverlayFS-Subsystem des Linux-Kernels, die es lokalen Angreifern ermöglicht, durch unsachgemäße Behandlung der Dateierstellung in bestimmten Konfigurationen Privilegien zu eskalieren.

🚨 Auswirkungen
Ein lokaler Angreifer könnte:
Root-Rechte durch präparierte Dateioperationen erlangen
Sicherheitsbeschränkungen umgehen
Sensitive Systemdateien ändern
Die gesamte Systemintegrität gefährden
🔍 Erkennung
grep CVE-2022-0944 /var/log/apt/history.log
# Für RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ Gegenmaßnahmen
Offizielle Patches
Auf eine dieser gepatchten Versionen aktualisieren:
Linux-Kernel 5.16.12 oder höher
Herstellerspezifische Rückportierungen
Update-Befehl:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
Notlösungen (falls kein sofortiger Patch möglich)
OverlayFS-Nutzung einschränken:
sudo modprobe -r overlay
Namespace-Beschränkungen implementieren:
# Nicht privilegierten Benutzer-Namespace erstellen
unshare -Ur
# Mit Benutzerbeschränkungen mounten
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
SELinux/AppArmor-Richtlinien anwenden: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ Haftungsausschluss Dieses Dokument dient ausschließlich Informationszwecken. Obwohl wir uns um Genauigkeit bemüht haben, wird keine Garantie übernommen. Testen Sie Patches immer zuerst in einer Entwicklungsumgebung, bevor Sie sie in der Produktion einsetzen.
Letzte Aktualisierung: 2023-10-01 | Änderungsprotokoll anzeigen
Hauptfunktionen:
Dieses README-Format eignet sich für:
Möchten Sie, dass ich:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL zu SQLPad
lhost Listener-Hostadresse für Reverse Shell
lport Listener-Port für Reverse Shell
username Login-Benutzername (optional)
password Login-Passwort (optional)
options:
-h, --help show this help message and exit
Beispiel:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Dieses Repository enthält Code und Werkzeuge, die ausschließlich zu Bildungszwecken bestimmt sind, insbesondere für den Einsatz in Cybersicherheitskursen und Lernumgebungen. Der Autor dieses Codes übernimmt keine Verantwortung für Folgen, die aus der Nutzung, dem Missbrauch oder der Änderung dieses Codes entstehen. Der Code wird „wie besehen“ ohne jegliche Gewährleistung, weder ausdrücklich noch stillschweigend, bereitgestellt, einschließlich, aber nicht beschränkt auf stillschweigende Gewährleistungen der Handelsüblichkeit oder der Eignung für einen bestimmten Zweck.