
Глубокое погружение в две критические уязвимости Sudo (CVE‑2025‑32463 и CVE‑2025‑32462), которые позволяют локально повышать привилегии в основных дистрибутивах Linux.
В июле 2025 года были раскрыты две новые уязвимости в утилите sudo — CVE-2025-32463 и CVE-2025-32462, которые поставили под угрозу множество дистрибутивов Linux. Более серьёзная из них, CVE‑2025‑32463, имеет оценку CVSS 9,3, что позволяет локальному повышению привилегий и потенциальной полной компрометации системы. Эксплойты уже появляются в открытом доступе. Установите патч немедленно.
sudo — это основная утилита практически во всех Unix-подобных системах, позволяющая пользователям выполнять команды от имени другого пользователя (обычно root). Она является центральным элементом управления привилегированным доступом в Linux.
Если sudo скомпрометирован, последствия могут быть масштабными — любой локальный пользователь может получить доступ уровня root ко всей системе.
sudoers.Злоумышленник с низким уровнем привилегий может использовать неправильно настроенное правило sudoers, которое содержит символы подстановки (*) в путях команд. Создав вредоносный бинарный файл и обманув sudo при его выполнении (через символ подстановки), злоумышленник получает root-оболочку.
🔥 В одной из proof-of-concept (PoC) атак использовалось:
Cmnd_Alias EXPLOIT = /usr/bin/cp /etc/* /dev/null
Разместив свою полезную нагрузку в /etc/passwd, они мгновенно повышали привилегии.
Все основные дистрибутивы, поставляющие уязвимые версии sudo, находятся под угрозой:
Каждый из них выпустил экстренные патчи по состоянию на 15 июля 2025 года.
Ищите:
Правила с символами подстановки в /etc/sudoers или включённых файлах политик.
Неизвестные бинарные файлы или скрипты в /tmp, /dev/shm, /home/*/.local и т.д.
Записи в журналах, подобные:
sudo: unknown user root executed /tmp/payload
Немедленно обновите Sudo
Версия 1.9.17p1 или новее исправляет обе CVE.
Пример (Ubuntu):
sudo apt update && sudo apt install sudo
Проверьте правила sudoers
Избегайте записей с символами подстановки в sudoers:
# Опасно
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/* /tmp/
Используйте директиву secure_path в sudo
$PATH в средах с повышенными привилегиями.Мониторинг целостности файлов
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/passwd /tmp/passwd.backup
Избегайте символов подстановки (*) и разрешений на уровне каталогов, если в этом нет необходимости.
Эта уязвимость — очередное напоминание о том, что «с большой силой приходит большая ответственность за безопасность». Гибкость sudo делает его мощным инструментом — и опасным при неправильной настройке.
Организациям следует относиться к гигиене политик sudo как к критической инфраструктуре, а не как к чему-то второстепенному. Автоматизируйте проверки. Применяйте принцип наименьших привилегий. И всегда устанавливайте патчи быстро — потому что атакующие уже это делают.