Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2025-32463
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

Voir le dépôt
3il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2025-32463 — « Chwoot »

_E-Business Suite 0-Day Flaw (1) (1) (1)

Escalade de privilèges locale critique dans le gestionnaire de privilèges Linux le plus utilisé

CVSS Badge Status Badge Discovered Badge Type Badge

Tout utilisateur local (même sans permissions sudoers) peut devenir root en quelques secondes en utilisant sudo -R


⚠️ Présentation

CVE-2025-32463 (également connue sous le nom de « chroot-to-root ») est une escalade de privilèges locale critique dans sudo.

Elle permet à tout utilisateur local non privilégié — même ceux non listés dans sudoers — d'obtenir un accès root complet simplement en utilisant l'option -R / --chroot.

La faille a été introduite dans sudo 1.9.14 (juin 2023) et a existé jusqu'à 1.9.17p1 (juin 2025). Il ne s'agissait pas d'un bug traditionnel mais d'un dangereux effet secondaire de la façon dont sudo gérait la résolution de chemin dans un chroot contrôlé par l'utilisateur avant les vérifications de politique.

Avis officiel de sudo : « Un attaquant peut exploiter l'option -R de sudo pour exécuter des commandes arbitraires en tant que root, même s'il n'est pas listé dans le fichier sudoers. »


🔥 Sévérité et impact

  • Score de base CVSS v3.1 : 9,3 / Critique
  • Vecteur d'attaque : Local (pas d'authentification, pas de réseau)
  • Privilèges requis : Aucun (n'importe quel compte local)
  • Impact : Accès root complet, exécution de code arbitraire en tant que root

Vérification concrète :

  • Des exploits publics et des PoCs sont apparus immédiatement après la divulgation.
  • Ajouté au catalogue des vulnérabilités exploitées connues (KEV) de la CISA le 29 septembre 2025.
  • Affecte pratiquement toutes les distributions Linux et les systèmes macOS exécutant des versions affectées de sudo.
  • Aurait pu être combiné avec d'autres attaques pour une prise de contrôle complète du système.

🕵️ Le découvreur : Rich Mirch

  • Rich Mirch — Chercheur principal en sécurité à la Stratascale Cybersecurity Research Unit (CRU).
  • A signalé le problème en privé au mainteneur de sudo Todd C. Miller le 1er avril 2025.
  • CVE attribuée le 8 avril 2025.
  • Analyse publique et PoC complet publiés en même temps que la divulgation le 30 juin 2025.
  • Également crédité pour la CVE-2025-32462 connexe.

🔬 Plongée technique approfondie

Le bug provenait d'un changement de 2023 dans la logique de correspondance des commandes de sudo :

  1. Lorsque -R /chemin est utilisé, sudo appelle pivot_root() avant d'évaluer complètement la politique sudoers.
  2. Les recherches NSS (Name Service Switch) (pour les utilisateurs/groupes/PAM) lisent ensuite /etc/nsswitch.conf depuis l'intérieur du chroot.
  3. Un attaquant crée un répertoire chroot factice avec :
    • Un /etc/nsswitch.conf malveillant (par exemple, passwd: /woot1337)
    • Une bibliothèque partagée malveillante libnss_/woot1337.so.2 contenant un constructeur qui s'exécute en tant que root.
  4. Le NSS charge la bibliothèque de l'attaquant avec les privilèges root → shell root instantané.

Point clé : L'option -R était autorisée même pour les utilisateurs sans aucune permission sudo, ce qui en faisait un vecteur d'attaque parfait.


📅 Chronologie


🖥️ Systèmes et distributions affectés

Seulement sudo 1.9.14 à 1.9.17 (avant 1.9.17p1)

Largement affecté :

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (testing)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • Presque toutes les images de conteneurs de mi-2023 à mi-2025

NON affecté :

  • sudo ≤ 1.9.13 (pas de logique de chroot vulnérable)
  • sudo ≥ 1.9.17p1
  • Systèmes où la fonctionnalité de chroot n'a jamais été activée

💥 Exploit public et PoC

Exploit en une ligne (de Stratascale CRU) :

chwoot
root@kitploit:~
# 1 – cloner le dépôt
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – construire et exécuter l'image Docker (étiquetée "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – exécuter l'exploit dans le conteneur (exécute directement la commande root ou vous place dans un shell root)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  AVERTISSEMENT :  EXPLOIT PoC DE CVE-2025-32463 ⚠
═══════════════════════════════════════════════════════════════
Ce script est destiné UNIQUEMENT À DES TESTS AUTORISÉS sur les systèmes que vous possédez.
Son exécution sur des systèmes non autorisés est ILLÉGALE.
Corrigez immédiatement après les tests (sudo 1.9.17p1+).

[+] Création de l'étape de l'exploit temporaire...
[+] Compilation de la bibliothèque NSS malveillante...
[+] Déclenchement de sudo -R ... (shell root attendu)
   (En cas de succès, vous aurez un prompt bash root)


[!] CVE-2025-32463 déclenchée - obtention de root...
[+] Vous êtes maintenant root !
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ Comment vérifier et corriger (édition 2026)

1. Vérifiez votre version

root@kitploit:~
sudo -V | head -n 1

✅ Sûr si 1.9.17p1 ou plus récent (ou ≤ 1.9.13)

2. Mettez à jour immédiatement

Debian/Ubuntu :

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL :

root@kitploit:~
sudo dnf update sudo

Arch :

root@kitploit:~
sudo pacman -S sudo

3. Renforcement (même après correction)

Ajoutez à /etc/sudoers (ou un fichier dans /etc/sudoers.d/) :

root@kitploit:~
Defaults !use_chroot

Recherchez et supprimez toute ligne CHROOT= ou runchroot=.

Astuce pro 2026 : Analysez les anciennes images Docker, les exécuteurs CI et les machines virtuelles héritées — beaucoup contiennent encore des instantanés sudo vulnérables.


📈 Développements post-incident (2025–2026)

  • La fonctionnalité de chroot est officiellement obsolète et programmée pour être supprimée dans les futures versions de sudo.
  • Les principales distributions ont appliqué des correctifs en quelques jours.
  • L'inscription au catalogue KEV de la CISA a déclenché une correction obligatoire pour les systèmes fédéraux américains.
  • Examen accru de l'intégration NSS de sudo et de la résolution de chemin avant politique.

🎓 Leçons apprises

  • Ne jamais faire confiance aux chemins contrôlés par l'utilisateur avant les vérifications de privilèges.
  • Les fonctionnalités destinées à une utilisation avancée (--chroot) peuvent devenir une surface d'attaque si elles ne sont pas isolées.
  • Des modifications d'une seule ligne en 2023 ont créé une vulnérabilité critique découverte deux ans plus tard.
  • PoCs publics + inscription KEV = risque rapide d'exploitation généralisée.

Cet incident a renforcé la nécessité du principe du moindre privilège, même dans les outils système de base.


🔗 Références et lectures complémentaires

  • Entrée officielle NVD
  • Avis officiel de Sudo
  • Analyse complète + PoC de Stratascale
  • Blog de sécurité Oligo (avec contexte CVE-2025-32462)
  • Entrée du catalogue KEV de la CISA
  • Avis de Red Hat
  • PoC GitHub

Statut en mars 2026 : ✅ Complètement atténué sur tous les systèmes modernes • Fonctionnalité de chroot obsolète • Écosystème plus sûr

Fait avec ❤️ pour les administrateurs Linux qui ont corrigé avant l'arrivée du KEV

Télécharger l’outil
DateÉvénement
Juin 2023sudo 1.9.14 publié (bug introduit)
1er avril 2025Rich Mirch signale en privé
8 avril 2025CVE-2025-32463 attribuée
9 juin 2025Correctif proposé
30 juin 2025Divulgation publique + blog Stratascale + PoC complet
Juillet 2025sudo 1.9.17p1 publié ; les principales distributions poussent les mises à jour
29 septembre 2025Ajouté au catalogue KEV de la CISA
2026Fonctionnalité Chroot complètement obsolète dans tout l'écosystème