Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/0xblackash/cve-2025-32463
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary Exploitation
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

저장소 보기
36개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2025-32463 — “Chwoot”

_E-Business Suite 0-Day Flaw (1) (1) (1)

가장 널리 사용되는 Linux 권한 관리자에서 발견된 치명적인 로컬 권한 상승 취약점

CVSS Badge Status Badge Discovered Badge Type Badge

sudoers 권한이 없는 사용자라도 sudo -R만으로 몇 초 만에 루트가 될 수 있습니다


⚠️ 개요

CVE-2025-32463("chroot-to-root"라고도 알려짐)은 sudo에서 발견된 치명적인 로컬 권한 상승 취약점입니다.

이 취약점을 통해 sudoers에 등록되지 않은 사용자를 포함한 모든 로컬 비특권 사용자가 -R / --chroot 옵션만 사용하여 전체 루트 액세스 권한을 얻을 수 있습니다.

이 결함은 sudo 1.9.14(2023년 6월)에서 도입되어 1.9.17p1(2025년 6월)까지 존재했습니다. 이는 전통적인 버그가 아니라 sudo가 정책 검사를 수행하기 전에 사용자 제어 chroot 내부에서 경로 해석을 처리하는 방식의 위험한 부작용이었습니다.

공식 Sudo 권고: "공격자는 sudoers 파일에 등록되어 있지 않더라도 sudo의 -R 옵션을 악용하여 루트 권한으로 임의의 명령을 실행할 수 있습니다."


🔥 심각도 및 영향

  • CVSS v3.1 기본 점수: 9.3 / 치명적(Critical)
  • 공격 경로: 로컬 (인증 불필요, 네트워크 불필요)
  • 필요 권한: 없음 (모든 로컬 계정)
  • 영향: 전체 루트 액세스, 루트 권한으로 임의 코드 실행

현실 점검:

  • 공개 직후 공개 익스플로잇과 PoC가 즉시 등장했습니다.
  • 2025년 9월 29일 CISA KEV(알려진 악용 취약점) 카탈로그에 추가되었습니다.
  • 취약한 sudo 버전을 실행하는 거의 모든 Linux 배포판과 macOS 시스템에 영향을 미칩니다.
  • 전체 시스템 장악을 위해 다른 공격과 연쇄적으로 사용될 수 있었습니다.

🕵️ 발견자: Rich Mirch

  • Rich Mirch — **Stratascale 사이버보안 연구부서(CRU)**의 수석 보안 연구원.
  • 2025년 4월 1일 sudo 관리자 Todd C. Miller에게 이 문제를 비공개로 보고했습니다.
  • 2025년 4월 8일 CVE 지정.
  • 2025년 6월 30일 공개와 함께 공개 분석 및 전체 PoC가 공개되었습니다.
  • 관련 CVE-2025-32462 또한 발견자로 인정받았습니다.

🔬 기술 심층 분석

이 버그는 sudo의 명령 일치 로직에 대한 2023년 변경 사항에서 비롯되었습니다:

  1. -R /path가 사용되면 sudo는 sudoers 정책을 완전히 평가하기 전에 pivot_root()를 호출합니다.
  2. 그런 다음 NSS(네임 서비스 스위치) 조회(사용자/그룹/PAM용)는 chroot 내부에서 /etc/nsswitch.conf를 읽습니다.
  3. 공격자는 다음과 같은 내용으로 가짜 chroot 디렉터리를 생성합니다:
    • 악성 /etc/nsswitch.conf (예: passwd: /woot1337)
    • 루트 권한으로 실행되는 생성자(constructor)를 포함한 악성 공유 라이브러리 libnss_/woot1337.so.2
  4. NSS가 루트 권한으로 공격자의 라이브러리를 로드합니다 → 즉시 루트 셸 획득.

핵심 인사이트: -R 옵션은 sudo 권한이 없는 사용자에게도 허용되어 완벽한 공격 벡터가 되었습니다.


📅 타임라인


🖥️ 영향받는 시스템 및 배포판

오직 sudo 1.9.14부터 1.9.17(1.9.17p1 이전)까지만 해당

광범위한 영향:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (테스트)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • 2023년 중반부터 2025년 중반까지의 거의 모든 컨테이너 이미지

영향을 받지 않음:

  • sudo ≤ 1.9.13 (취약한 chroot 로직 없음)
  • sudo ≥ 1.9.17p1
  • chroot 기능이 활성화된 적 없는 시스템

💥 공개 익스플로잇 및 PoC

한 줄 익스플로잇 (Stratascale CRU 제공):

chwoot
root@kitploit:~
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).

[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
   (If successful, you'll drop into a root bash prompt)


[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ 확인 및 해결 방법 (2026 에디션)

1. 버전 확인

root@kitploit:~
sudo -V | head -n 1

✅ 1.9.17p1 이상(또는 ≤ 1.9.13)이면 안전

2. 즉시 업데이트

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. 강화 (패치 후에도)

/etc/sudoers(또는 /etc/sudoers.d/의 파일)에 다음을 추가하세요:

root@kitploit:~
Defaults !use_chroot

CHROOT= 또는 runchroot= 줄을 검색하여 제거하세요.

2026 프로 팁: 오래된 Docker 이미지, CI 러너, 레거시 VM을 스캔하세요 — 여전히 취약한 sudo 스냅샷을 포함하고 있는 경우가 많습니다.


📈 사후 발전 상황 (2025–2026)

  • chroot 기능이 공식적으로 폐기(deprecated) 되었으며 향후 sudo 릴리스에서 제거될 예정입니다.
  • 주요 배포판이 며칠 내에 패치를 백포트했습니다.
  • CISA KEV 등재로 미국 연방 시스템의 의무적 조치가 촉발되었습니다.
  • sudo의 NSS 통합 및 정책 사전 경로 해석에 대한 조사가 강화되었습니다.

🎓 교훈

  • 권한 검사 전에 사용자 제어 경로를 절대 신뢰하지 말 것.
  • 고급 사용을 위한 기능(--chroot)은 격리되지 않으면 공격 표면이 될 수 있습니다.
  • 2023년의 한 줄 변경이 2년 후에 발견된 치명적인 취약점을 만들었습니다.
  • 공개 PoC + KEV 등재 = 빠르고 광범위한 악용 위험.

이 사건은 핵심 시스템 도구에서도 최소 권한 원칙의 필요성을 재확인시켜 주었습니다.


🔗 참고 자료 및 추가 읽을거리

  • NVD 공식 항목
  • Sudo 공식 권고
  • Stratascale 전체 분석 + PoC
  • Oligo Security 블로그 (CVE-2025-32462 맥락 포함)
  • CISA KEV 카탈로그 항목
  • Red Hat 권고
  • GitHub PoC

2026년 3월 기준 상태: ✅ 모든 최신 시스템에서 완전히 해결됨 • chroot 기능 폐기 • 생태계가 더 안전해짐

KEV가 발표되기 전에 패치한 Linux 관리자를 위해 ❤️로 제작됨

도구 다운로드
날짜이벤트
2023년 6월sudo 1.9.14 릴리스 (버그 도입)
2025년 4월 1일Rich Mirch가 비공개로 보고
2025년 4월 8일CVE-2025-32463 지정
2025년 6월 9일패치 제안
2025년 6월 30일공개 공개 + Stratascale 블로그 + 전체 PoC
2025년 7월sudo 1.9.17p1 릴리스; 주요 배포판 업데이트 배포
2025년 9월 29일CISA KEV 카탈로그에 추가
2026년chroot 기능 생태계 전반에서 완전히 폐기 예정