
sudo -R で悪意のある nsswitch.conf を利用した Sudo のローカル権限昇格エクスプロイト。(CVE-2025-32463)
CVE-2025-32463 Sudo における悪意ある nsswitch.conf と sudo -R を介したローカル権限昇格。影響を受けるバージョン 1.9.14 – 1.9.17
Sudo は、Unix 系システムで広く使われているコマンドラインユーティリティであり、許可されたユーザーが特権を昇格させてコマンドを実行できるようにします。これは、最小特権の原則を適用し、管理操作の安全な監査記録を維持する上で重要な役割を果たします。
Stratascale Cyber Research Unit (CRU) は、Sudo における 2 つのローカル権限昇格の脆弱性を発見しました。そのうちの 1 つが CVE-2025-32463 です。この脆弱性は Sudo バージョン 1.9.14 から 1.9.17 に影響し、ユーザーに対して sudo ルールが定義されていない場合でも、--chroot (-R) オプションを悪用して非特権ローカルユーザーが root アクセスを獲得できるようにします。
このリポジトリは、CRU チームによって開発されたオリジナルの Bash エクスプロイトを Python で再実装した概念実証 (PoC) を提供します。ユーザーが制御する chroot 環境内に細工した nsswitch.conf ファイルを配置することで、root として任意のコード実行を達成する方法を示しています。
CVE ID: CVE-2025-32463
影響を受けるソフトウェア: Sudo (バージョン 1.9.14 – 1.9.17)
脆弱な機能: --chroot (-R) オプション
影響: ローカル権限昇格 (非特権 → root)
悪用の前提条件:
ユーザーに sudo 権限が不要であること
影響を受けるバージョンで sudo -R を実行できること
修正版: Sudo 1.9.17p1
この脆弱性は、chroot 環境内で Sudo が nsswitch.conf ファイルを処理する方法に起因します。--chroot オプションを指定して実行すると、Sudo は複数の chroot() 呼び出しを行い、それによって pivot_root() が呼び出され、攻撃者が制御するパスから nsswitch.conf が読み込まれます。
攻撃者は、カスタム NSS ソース (例: passwd: /woot1337) を含む悪意ある nsswitch.conf ファイルを chroot ディレクトリ内に配置し、対応する悪意ある共有オブジェクト (libnss_/woot1337.so.2) を用意することで、Sudo にルート権限で任意のコードをロードおよび実行させることができます。
git clone https://github.com/pevinkumar10/CVE-2025-32463
cd CVE-2025-32463
pip3 install -r requirements.txt
python3 exploit.py
この Python 版は、Stratascale CRU チームによるオリジナルの Bash PoC のロジックを再現しています。偽の root 環境を作成し、悪意ある NSS モジュールをコンパイルして、エクスプロイトの条件を設定し、sudo -R を呼び出して脆弱性を引き起こします。
Python による再実装:
エクスプロイトチェーン全体を自動化
移植性と可読性を向上
元のエクスプロイトの動作と影響を保持
脆弱な Sudo バージョン (1.9.14 - 1.9.17) を実行しているシステム上の任意のローカルユーザーは、sudoers ルールを必要とせずに root アクセスを獲得できます。これはデフォルトの Sudo 設定にも影響します。
Sudo 1.9.17p1 以降にアップグレードする
非推奨の --chroot オプションの使用を避ける
/etc/sudoers および /etc/sudoers.d に CHROOT= または runchroot= ディレクティブがないか確認する
syslog または journal エントリを使用して、CHROOT= を使った Sudo コマンドのログファイルを監査する
オリジナルの Bash PoC: Stratascale Cyber Research Unit (CRU)
脆弱性の発見者: Rich Mirch (CRU)
メンテナーへの謝意: Todd C. Miller (Sudo Project)
この Python PoC は MIT ライセンスの下で公開されています。 オリジナルのエクスプロイトのコンセプトと開示の功績は Stratascale Cyber Research Unit に帰属します。