
Une analyse approfondie de deux vulnérabilités critiques de Sudo (CVE‑2025‑32463 & CVE‑2025‑32462) permettant l'escalade de privilèges locaux sur les principales distributions Linux.
En juillet 2025, deux vulnérabilités nouvellement divulguées dans l'utilitaire sudo—CVE-2025-32463 et CVE-2025-32462—ont mis de nombreuses distributions Linux en danger. La plus grave des deux, CVE‑2025‑32463, porte un score CVSS de 9.3, permettant une élévation de privilège locale et une potentielle compromission complète du système. Des exploits commencent à apparaître dans la nature. Patchez immédiatement.
sudo est un utilitaire essentiel sur presque tous les systèmes de type Unix, permettant aux utilisateurs d'exécuter des commandes en tant qu'un autre utilisateur (généralement root). Il est central au contrôle d'accès privilégié sous Linux.
Si sudo est compromis, les implications sont massives—tout utilisateur local pourrait gagner un accès de niveau root à l'ensemble du système.
sudoers.Un attaquant avec un accès de faible privilège peut exploiter une règle sudoers mal configurée qui utilise des jokers (*) dans les chemins de commande. En créant un binaire malveillant et en trompant sudo pour qu'il l'exécute (via le joker), l'attaquant obtient un shell root.
🔥 Dans une preuve de concept (PoC), les attaquants ont exploité :
Cmnd_Alias EXPLOIT = /usr/bin/cp /etc/* /dev/null
En plaçant leur charge utile dans /etc/passwd, ils ont élevé leurs privilèges instantanément.
Toutes les distributions majeures livrant des versions vulnérables de sudo sont concernées :
Chacune a publié des correctifs d'urgence à partir du 15 juillet 2025.
Recherchez :
Règles avec jokers dans /etc/sudoers ou les fichiers de politique inclus.
Binaires ou scripts inconnus dans /tmp, /dev/shm, /home/*/.local, etc.
Entrées de journal comme :
sudo: unknown user root executed /tmp/payload
Mettez à jour sudo immédiatement
La version 1.9.17p1 ou ultérieure corrige les deux CVE.
Exemple (Ubuntu) :
sudo apt update && sudo apt install sudo
Auditez les règles sudoers
Évitez les entrées avec jokers dans sudoers :
# Dangereux
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/* /tmp/
Utilisez la directive secure_path de sudo
$PATH sûres et limitées dans les environnements élevés.Surveillance de l'intégrité des fichiers
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/passwd /tmp/passwd.backup
Évitez les jokers (*) et les permissions au niveau des répertoires sauf si nécessaire.
Cette vulnérabilité est un autre rappel que « un grand pouvoir implique une grande responsabilité en matière de sécurité ». La flexibilité de sudo en fait un outil puissant—et dangereux lorsqu'il est mal configuré.
Les organisations devraient traiter l'hygiène des politiques sudo comme une infrastructure critique, et non comme une réflexion après coup. Automatisez les audits. Appliquez les principes de moindre privilège. Et, toujours, patchez rapidement—car les attaquants le font déjà.