Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32463 — CVE-2025-32463 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2025-32463
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHub0xblackash/cve-2025-32463

CVE-2025-32463

CVE-2025-32463

Ver Repositório
3há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2025-32463 — “Chwoot”

_E-Business Suite 0-Day Flaw (1) (1) (1)

Escalação Crítica de Privilégio Local no Gerenciador de Privilégios Linux Mais Usado

CVSS Badge Status Badge Discovered Badge Type Badge

Qualquer usuário local (mesmo sem permissões sudoers) poderia se tornar root em segundos usando sudo -R


⚠️ Visão Geral

CVE-2025-32463 (também conhecido como "chroot-to-root") é uma vulnerabilidade crítica de escalação local de privilégio no sudo.

Ela permite que qualquer usuário local sem privilégios — mesmo aqueles não listados no sudoers — obtenha acesso root completo simplesmente usando a opção -R / --chroot.

A falha foi introduzida no sudo 1.9.14 (junho de 2023) e existiu até 1.9.17p1 (junho de 2025). Não foi um bug tradicional, mas um efeito colateral perigoso de como o sudo lidava com a resolução de caminhos dentro de um chroot controlado pelo usuário antes das verificações de política.

Aviso Oficial do Sudo: "Um atacante pode aproveitar a opção -R do sudo para executar comandos arbitrários como root, mesmo que não esteja listado no arquivo sudoers."


🔥 Gravidade e Impacto

  • Pontuação Base CVSS v3.1: 9.3 / Crítico
  • Vetor de Ataque: Local (sem autenticação, sem rede)
  • Privilégios Necessários: Nenhum (qualquer conta local)
  • Impacto: Acesso root completo, execução arbitrária de código como root

Verificação da Realidade:

  • Exploits públicos e PoCs apareceram imediatamente após a divulgação.
  • Adicionado ao catálogo CISA Known Exploited Vulnerabilities (KEV) em 29 de setembro de 2025.
  • Afeta praticamente todas as distribuições Linux e sistemas macOS executando versões afetadas do sudo.
  • Poderia ter sido encadeado com outros ataques para assumir completamente o sistema.

🕵️ O Descobridor: Rich Mirch

  • Rich Mirch — Pesquisador Principal de Segurança na Stratascale Cybersecurity Research Unit (CRU).
  • Reportou o problema em particular para o mantenedor do sudo Todd C. Miller em 1º de abril de 2025.
  • CVE atribuído em 8 de abril de 2025.
  • Análise pública e PoC completo divulgados junto com a revelação em 30 de junho de 2025.
  • Também creditado pelo CVE-2025-32462 relacionado.

🔬 Análise Técnica Profunda

O bug originou-se de uma alteração de 2023 na lógica de correspondência de comandos do sudo:

  1. Quando -R /caminho é usado, o sudo chama pivot_root() antes de avaliar completamente a política do sudoers.
  2. As consultas NSS (Name Service Switch) (para usuários/grupos/PAM) então leem /etc/nsswitch.conf de dentro do chroot.
  3. Um atacante cria um diretório chroot falso com:
    • Um /etc/nsswitch.conf malicioso (ex.: passwd: /woot1337)
    • Uma biblioteca compartilhada maliciosa libnss_/woot1337.so.2 contendo um construtor que é executado como root.
  4. O NSS carrega a biblioteca do atacante com privilégios de root → shell root instantâneo.

Insight Chave: A opção -R era permitida mesmo para usuários sem permissões sudo, tornando-a um vetor de ataque perfeito.


📅 Linha do Tempo


🖥️ Sistemas e Distribuições Afetados

Apenas sudo 1.9.14 até 1.9.17 (antes de 1.9.17p1)

Amplamente Afetados:

  • Ubuntu 24.04 (1.9.15p5, 1.9.16p2)
  • Fedora 40/41/42
  • Debian 12/13 (teste)
  • RHEL 9/10, AlmaLinux, Rocky Linux
  • Arch Linux, openSUSE Tumbleweed
  • macOS (Homebrew / MacPorts sudo)
  • Quase toda imagem de contêiner de meados de 2023 a meados de 2025

NÃO afetados:

  • sudo ≤ 1.9.13 (sem lógica chroot vulnerável)
  • sudo ≥ 1.9.17p1
  • Sistemas onde a funcionalidade chroot nunca foi ativada

💥 Exploit Público e PoC

Exploit de uma linha (da Stratascale CRU):

chwoot
root@kitploit:~
# 1 – clonar repositório
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463

# 2 – construir e executar imagem Docker (marcada como "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh

# 3 – executar exploit no contêiner (executa comando root diretamente ou te leva a um shell root)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠  AVISO: PoC DO EXPLOIT CVE-2025-32463 ⚠
═══════════════════════════════════════════════════════════════
Este script é apenas para TESTES AUTORIZADOS em sistemas que você possui.
Executá-lo em sistemas não autorizados é ILEGAL.
Corrija imediatamente após o teste (sudo 1.9.17p1+).

[+] Criando estágio de exploit temporário...
[+] Compilando biblioteca NSS maliciosa...
[+] Acionando sudo -R ... (aguarde shell root)
   (Se bem-sucedido, você será levado a um prompt bash root)


[!] CVE-2025-32463 acionado - obtendo root...
[+] Você agora é root!
┌──(root㉿kali)-[/]
└─# whoami
root

🛡️ Como Verificar e Corrigir (Edição 2026)

1. Verifique sua Versão

root@kitploit:~
sudo -V | head -n 1

✅ Seguro se 1.9.17p1 ou mais novo (ou ≤ 1.9.13)

2. Atualize Imediatamente

Debian/Ubuntu:

root@kitploit:~
sudo apt update && sudo apt install --reinstall sudo

Fedora/RHEL:

root@kitploit:~
sudo dnf update sudo

Arch:

root@kitploit:~
sudo pacman -S sudo

3. Reforço (Mesmo Após a Correção)

Adicione ao /etc/sudoers (ou a um arquivo em /etc/sudoers.d/):

root@kitploit:~
Defaults !use_chroot

Pesquise e remova quaisquer linhas CHROOT= ou runchroot=.

Dica Profissional de 2026: Verifique imagens Docker antigas, runners de CI e VMs legadas — muitas ainda contêm snapshots vulneráveis do sudo.


📈 Desenvolvimentos Pós-Incidente (2025–2026)

  • Funcionalidade Chroot oficialmente depreciada e com remoção programada para versões futuras do sudo.
  • Principais distribuições retroportaram correções em dias.
  • A listagem no CISA KEV desencadeou correção obrigatória para sistemas federais dos EUA.
  • Aumento do escrutínio sobre a integração NSS do sudo e a resolução de caminhos antes da política.

🎓 Lições Aprendidas

  • Nunca confie em caminhos controlados pelo usuário antes das verificações de privilégio.
  • Funcionalidades destinadas a uso avançado (--chroot) podem se tornar superfície de ataque se não forem isoladas.
  • Alterações de uma única linha em 2023 criaram uma vulnerabilidade crítica descoberta dois anos depois.
  • PoCs públicos + listagem KEV = risco rápido de exploração generalizada.

Este incidente reforçou a necessidade do princípio do menor privilégio mesmo em ferramentas centrais do sistema.


🔗 Referências e Leitura Adicional

  • Entrada Oficial NVD
  • Aviso Oficial do Sudo
  • Análise Completa + PoC da Stratascale
  • Blog da Oligo Security (com contexto do CVE-2025-32462)
  • Entrada do Catálogo CISA KEV
  • Aviso da Red Hat
  • PoC no GitHub

Status em março de 2026: ✅ Completamente mitigado em todos os sistemas modernos • Funcionalidade Chroot depreciada • Ecossistema mais seguro

Feito com ❤️ para administradores Linux que corrigiram antes do KEV atingir

Baixar ferramenta
DataEvento
Junho de 2023sudo 1.9.14 lançado (bug introduzido)
1º de abril de 2025Rich Mirch reporta em particular
8 de abril de 2025CVE-2025-32463 atribuído
9 de junho de 2025Correção proposta
30 de junho de 2025Divulgação pública + blog Stratascale + PoC completo
Julho de 2025sudo 1.9.17p1 lançado; principais distribuições lançam atualizações
29 de setembro de 2025Adicionado ao catálogo CISA KEV
2026Funcionalidade Chroot completamente depreciada em todo o ecossistema