Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2025-32463
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

Ver Repositorio
3hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2025-32463 — “Chwoot”

_E-Business Suite 0-Day Flaw (1) (1) (1)

Escalación de Privilegios Local Crítica en el Administrador de Privilegios de Linux Más Utilizado

CVSS Badge Status Badge Discovered Badge Type Badge

Cualquier usuario local (incluso sin permisos en sudoers) podría convertirse en root en segundos usando sudo -R


⚠️ Descripción general

CVE-2025-32463 (también conocida como "chroot-to-root") es una vulnerabilidad crítica de escalación de privilegios local en sudo.

Permite a cualquier usuario local sin privilegios — incluso aquellos no listados en sudoers — obtener acceso root completo simplemente usando la opción -R / --chroot.

La falla fue introducida en sudo 1.9.14 (junio de 2023) y existió hasta 1.9.17p1 (junio de 2025). No era un error tradicional sino un peligroso efecto secundario de cómo sudo manejaba la resolución de rutas dentro de un chroot controlado por el usuario antes de las verificaciones de políticas.

Aviso oficial de sudo: "Un atacante puede aprovechar la opción -R de sudo para ejecutar comandos arbitrarios como root, incluso si no están listados en el archivo sudoers."


🔥 Gravedad e Impacto

  • Puntaje Base CVSS v3.1: 9.3 / Crítico
  • Vector de Ataque: Local (sin autenticación, sin red)
  • Privilegios Requeridos: Ninguno (cualquier cuenta local)
  • Impacto: Acceso root completo, ejecución de código arbitrario como root

Verificación de Realidad:

  • Exploits públicos y PoCs aparecieron inmediatamente después de la divulgación.
  • Añadido al catálogo CISA Known Exploited Vulnerabilities (KEV) el 29 de septiembre de 2025.
  • Afecta prácticamente a todas las distribuciones de Linux y sistemas macOS que ejecuten versiones afectadas de sudo.
  • Podría haberse encadenado con otros ataques para una toma de control total del sistema.

🕵️ El Descubridor: Rich Mirch

  • Rich Mirch — Investigador Principal de Seguridad en Stratascale Cybersecurity Research Unit (CRU).
  • Reportó el problema de forma privada al mantenedor de sudo, Todd C. Miller, el 1 de abril de 2025.
  • CVE asignado el 8 de abril de 2025.
  • Análisis público y PoC completo publicado junto con la divulgación el 30 de junio de 2025.
  • También se le atribuye el CVE-2025-32462 relacionado.

🔬 Inmersión Técnica Profunda

El error se originó por un cambio de 2023 en la lógica de coincidencia de comandos de sudo:

  1. Cuando se usa -R /ruta, sudo llama a pivot_root() antes de evaluar completamente la política de sudoers.
  2. Las búsquedas NSS (Name Service Switch) (para usuarios/grupos/PAM) luego leen /etc/nsswitch.conf desde dentro del chroot.
  3. Un atacante crea un directorio chroot falso con:
    • Un /etc/nsswitch.conf malicioso (por ejemplo, passwd: /woot1337)
    • Una librería compartida fraudulenta libnss_/woot1337.so.2 que contiene un constructor que se ejecuta como root.
  4. NSS carga la librería del atacante con privilegios de root → shell root instantáneo.

Conclusión Clave: La opción -R se permitía incluso para usuarios sin permisos en sudo, lo que la convierte en un vector de ataque perfecto.


📅 Cronología


🖥️ Sistemas y Distribuciones Afectados

Solo sudo 1.9.14 hasta 1.9.17 (antes de 1.9.17p1)

Ampliamente Afectados:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (pruebas)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (sudo de Homebrew / MacPorts)
  • Casi todas las imágenes de contenedor desde mediados de 2023 hasta mediados de 2025

NO afectados:

  • sudo ≤ 1.9.13 (sin lógica chroot vulnerable)
  • sudo ≥ 1.9.17p1
  • Sistemas donde la funcionalidad chroot nunca se habilitó

💥 Exploit Público y PoC

Exploit de una línea (de Stratascale CRU):

chwoot
root@kitploit:~
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).

[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
   (If successful, you'll drop into a root bash prompt)


[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ Cómo Verificar y Remediar (Edición 2026)

1. Verifica tu Versión

root@kitploit:~
sudo -V | head -n 1

✅ Seguro si es 1.9.17p1 o más reciente (o ≤ 1.9.13)

2. Actualiza Inmediatamente

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. Endurecimiento (Incluso Después del Parche)

Añadir a /etc/sudoers (o un archivo en /etc/sudoers.d/):

root@kitploit:~
Defaults !use_chroot

Buscar y eliminar cualquier línea CHROOT= o runchroot=.

Consejo Pro 2026: Escanea imágenes Docker antiguas, runners de CI y máquinas virtuales heredadas — muchas aún contienen instantáneas vulnerables de sudo.


📈 Desarrollos Posteriores al Incidente (2025–2026)

  • La funcionalidad chroot oficialmente obsoleta y programada para ser eliminada en futuras versiones de sudo.
  • Las principales distribuciones aplicaron parches en cuestión de días.
  • El listado en CISA KEV provocó la remediación obligatoria para sistemas federales de EE.UU.
  • Mayor escrutinio sobre la integración NSS de sudo y la resolución de rutas previa a las políticas.

🎓 Lecciones Aprendidas

  • Nunca confíes en rutas controladas por el usuario antes de las verificaciones de privilegios.
  • Las funcionalidades destinadas a uso avanzado (--chroot) pueden convertirse en superficie de ataque si no se aíslan.
  • Cambios de una sola línea en 2023 crearon una vulnerabilidad crítica descubierta dos años después.
  • PoCs públicos + listado en KEV = riesgo rápido de explotación generalizada.

Este incidente reforzó la necesidad del principio de mínimo privilegio incluso en herramientas centrales del sistema.


🔗 Referencias y Lecturas Adicionales

  • Entrada Oficial de NVD
  • Aviso Oficial de sudo
  • Análisis Completo de Stratascale + PoC
  • Blog de Oligo Security (con contexto CVE-2025-32462)
  • Entrada del Catálogo CISA KEV
  • Aviso de Red Hat
  • PoC en GitHub

Estado a marzo de 2026: ✅ Completamente mitigado en todos los sistemas modernos • Funcionalidad chroot obsoleta • Ecosistema más seguro

Hecho con ❤️ para los administradores de Linux que parchearon antes del golpe del KEV

Descargar herramienta
FechaEvento
Junio 2023Publicación de sudo 1.9.14 (error introducido)
1 de abril de 2025Rich Mirch reporta de forma privada
8 de abril de 2025Se asigna CVE-2025-32463
9 de junio de 2025Se propone parche
30 de junio de 2025Divulgación pública + blog de Stratascale + PoC completo
Julio 2025Publicación de sudo 1.9.17p1; principales distribuciones lanzan actualizaciones
29 de septiembre de 2025Añadido al catálogo CISA KEV
2026Funcionalidad chroot completamente obsoleta en todo el ecosistema