Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2025-32463
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPaper e RicercaApprendimento e FormazioneBinary Exploitation
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

Vedi Repository
36 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-32463 — “Chwoot”

Fallback di sicurezza 0-Day della Suite E-Business (1) (1) (1)

Escalation critica dei privilegi locali nel gestore privilegi Linux più utilizzato

CVSS Badge Status Badge Discovered Badge Type Badge

Qualsiasi utente locale (anche senza permessi sudoers) potrebbe diventare root in secondi usando sudo -R


⚠️ Panoramica

CVE-2025-32463 (noto anche come "chroot-to-root") è una vulnerabilità critica di escalation dei privilegi locali in sudo.

Consente a qualsiasi utente locale senza privilegi — anche a quelli non elencati in sudoers — di ottenere accesso root completo semplicemente usando l'opzione -R / --chroot.

Il difetto è stato introdotto in sudo 1.9.14 (giugno 2023) ed è esistito fino a 1.9.17p1 (giugno 2025). Non era un bug tradizionale ma un pericoloso effetto collaterale di come sudo gestiva la risoluzione dei percorsi all'interno di un chroot controllato dall'utente prima dei controlli delle policy.

Avviso Ufficiale Sudo: "Un attaccante può sfruttare l'opzione -R di sudo per eseguire comandi arbitrari come root, anche se non è elencato nel file sudoers."


🔥 Gravità e Impatto

  • Punteggio Base CVSS v3.1: 9.3 / Critico
  • Vettore di attacco: Locale (nessuna autenticazione, nessuna rete)
  • Privilegi richiesti: Nessuno (qualsiasi account locale)
  • Impatto: Accesso root completo, esecuzione di codice arbitrario come root

Verifica della realtà:

  • Exploit pubblici e PoC sono apparsi immediatamente dopo la divulgazione.
  • Aggiunto al catalogo CISA Known Exploited Vulnerabilities (KEV) il 29 settembre 2025.
  • Colpisce virtualmente ogni distribuzione Linux e sistema macOS che esegue versioni affette di sudo.
  • Avrebbe potuto essere concatenato con altri attacchi per la compromissione totale del sistema.

🕵️ Lo Scopritore: Rich Mirch

  • Rich Mirch — Ricercatore Principale di Sicurezza presso Stratascale Cybersecurity Research Unit (CRU).
  • Ha segnalato il problema privatamente al manutentore di sudo Todd C. Miller il 1 aprile 2025.
  • CVE assegnato l'8 aprile 2025.
  • Analisi pubblica e PoC completo rilasciati insieme alla divulgazione il 30 giugno 2025.
  • Accreditato anche per il correlato CVE-2025-32462.

🔬 Approfondimento Tecnico

Il bug ha avuto origine da un cambiamento del 2023 nella logica di corrispondenza dei comandi di sudo:

  1. Quando si usa -R /path, sudo chiama pivot_root() prima di valutare completamente la policy sudoers.
  2. Le ricerche NSS (Name Service Switch) (per utenti/gruppi/PAM) leggono quindi /etc/nsswitch.conf dall'interno del chroot.
  3. Un attaccante crea una directory chroot falsa con:
    • Un file /etc/nsswitch.conf malevolo (es., passwd: /woot1337)
    • Una libreria condivisa rogue libnss_/woot1337.so.2 contenente un costruttore che viene eseguito come root.
  4. NSS carica la libreria dell'attaccante con privilegi di root → shell root istantanea.

Intuizione chiave: L'opzione -R era consentita anche per utenti senza permessi sudo, rendendola un vettore di attacco perfetto.


📅 Cronologia


🖥️ Sistemi e Distribuzioni Affetti

Solo sudo 1.9.14 fino a 1.9.17 (prima di 1.9.17p1)

Ampiamente Affetti:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (testing)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • Quasi ogni immagine contenitore da metà 2023 a metà 2025

NON affetti:

  • sudo ≤ 1.9.13 (nessuna logica chroot vulnerabile)
  • sudo ≥ 1.9.17p1
  • Sistemi in cui la funzionalità chroot non è mai stata abilitata

💥 Exploit Pubblico e PoC

Exploit one-liner (da Stratascale CRU):

chwoot
root@kitploit:~
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).

[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
   (If successful, you'll drop into a root bash prompt)


[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ Come Verificare e Rimediare (Edizione 2026)

1. Verifica la tua Versione

root@kitploit:~
sudo -V | head -n 1

✅ Sicuro se 1.9.17p1 o successivo (o ≤ 1.9.13)

2. Aggiorna Immediatamente

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. Hardening (Anche Dopo la Patch)

Aggiungi a /etc/sudoers (o un file in /etc/sudoers.d/):

root@kitploit:~
Defaults !use_chroot

Cerca e rimuovi eventuali righe CHROOT= o runchroot=.

Consiglio Pro 2026: Scansiona vecchie immagini Docker, runner CI e VM legacy — molte ancora contengono snapshot vulnerabili di sudo.


📈 Sviluppi Post-Incidente (2025–2026)

  • Funzionalità chroot ufficialmente deprecata e programmata per la rimozione in future versioni di sudo.
  • Le principali distribuzioni hanno backportato le patch in pochi giorni.
  • L'inserimento nel catalogo CISA KEV ha innescato la remediation obbligatoria per i sistemi federali statunitensi.
  • Maggiore controllo sull'integrazione NSS di sudo e sulla risoluzione dei percorsi pre-policy.

🎓 Lezioni Apprese

  • Non fidarti mai dei percorsi controllati dall'utente prima dei controlli dei privilegi.
  • Le funzionalità pensate per uso avanzato (--chroot) possono diventare superficie d'attacco se non isolate.
  • Modifiche di una sola riga nel 2023 hanno creato una vulnerabilità critica scoperta due anni dopo.
  • PoC pubblici + inserimento KEV = rischio rapido di sfruttamento diffuso.

Questo incidente ha rafforzato la necessità del principio del minimo privilegio anche negli strumenti di sistema principali.


🔗 Riferimenti e Letture Aggiuntive

  • Voce Ufficiale NVD
  • Avviso Ufficiale Sudo
  • Analisi Completa di Stratascale + PoC
  • Blog di Oligo Security (con contesto CVE-2025-32462)
  • Voce Catalogo CISA KEV
  • Avviso Red Hat
  • PoC GitHub

Stato a marzo 2026: ✅ Completamente mitigato su tutti i sistemi moderni • Funzionalità chroot deprecata • Ecosistema più sicuro

Fatto con ❤️ per gli amministratori Linux che hanno patchato prima del colpo del KEV

Scarica lo strumento
DataEvento
Giugno 2023rilasciato sudo 1.9.14 (bug introdotto)
1 aprile 2025Rich Mirch segnala privatamente
8 aprile 2025Assegnato CVE-2025-32463
9 giugno 2025Patch proposta
30 giugno 2025Divulgazione pubblica + blog Stratascale + PoC completo
Luglio 2025rilasciato sudo 1.9.17p1; le principali distribuzioni spingono aggiornamenti
29 settembre 2025Aggiunto al catalogo CISA KEV
2026Funzionalità chroot completamente deprecata nell'ecosistema