大洞,速修,Redis远程命令执行漏洞。

简介

漏洞前置介绍1:sudo是linux系统管理指令,是允许系统管理员让普通用户执行一些或者全部的root命令的一个工具

漏洞前置介绍2:chroot 是 Linux 系统中用于更改进程根目录的命令,通过指定新根目录来限制用户访问权限,常用于安全隔离、系统恢复和软件测试等场景。

漏洞简介:Sudo 1.9.14+ 版本存在漏洞:它在切换环境(chroot)后过早解析路径,导致攻击者能通过伪造/etc/nsswitch.conf等文件,诱骗Sudo加载恶意库(如libnss_xxx.so)。无需特殊权限即可获得root权限,危害极大。

(核心:路径解析顺序错误 + 恶意库劫持 = 直接提权)

复现

复制代码
下载pochttps://github.com/pr0v3rbs/CVE-2025-32463_chwoot/https://pan.quark.cn/s/4ab5cefe854b./sudo-chwoot.sh

受影响版本:Sudo 1.9.14至1.9.17全系列

小编查了一下,1.9.14版本是2023年7月20日发布的

最新补丁是2025年6月30日发布的

也就是说,只要是这两年安装的Linux主机,近期内不进行更新,符合条件全部可以梭哈,漏洞影响范围还是比较广的,而且,大家都知道的,很少人更新系统的,嘿嘿。

相关推荐
上海云盾-高防顾问5 小时前
中小企业低成本渗透测试实操指南
网络协议·web安全·网络安全
tianyuanwo6 小时前
合并XFS分区:将独立分区安全融入LVM的完整指南
安全·lvm
智驱力人工智能6 小时前
守护流动的规则 基于视觉分析的穿越导流线区检测技术工程实践 交通路口导流区穿越实时预警技术 智慧交通部署指南
人工智能·opencv·安全·目标检测·计算机视觉·cnn·边缘计算
2501_945837438 小时前
云服务器的防护体系构建之道
网络·安全
WayneJoon.H9 小时前
2023CISCN go_session
网络安全·golang·ctf·代码审计·ciscn
-曾牛11 小时前
Yak语言核心基础:语句、变量与表达式详解
数据库·python·网络安全·golang·渗透测试·安全开发·yak
小红卒13 小时前
海康威视未授权访问漏洞 (CVE-2017-7921)复现研究
安全
2503_9469718615 小时前
【CTI/IAM】2026年度威胁情报分析与身份隔离架构基准索引 (Benchmark Index)
网络安全·系统架构·数据集·身份管理·威胁情报
Data-Miner15 小时前
精品可编辑PPT | 大模型与智能体安全风险治理与防护
安全
Bug.ink16 小时前
BUUCTF——WEB(7)
web安全·网络安全·buuctf