大洞,速修,Redis远程命令执行漏洞。

简介

漏洞前置介绍1:sudo是linux系统管理指令,是允许系统管理员让普通用户执行一些或者全部的root命令的一个工具

漏洞前置介绍2:chroot 是 Linux 系统中用于更改进程根目录的命令,通过指定新根目录来限制用户访问权限,常用于安全隔离、系统恢复和软件测试等场景。

漏洞简介:Sudo 1.9.14+ 版本存在漏洞:它在切换环境(chroot)后过早解析路径,导致攻击者能通过伪造/etc/nsswitch.conf等文件,诱骗Sudo加载恶意库(如libnss_xxx.so)。无需特殊权限即可获得root权限,危害极大。

(核心:路径解析顺序错误 + 恶意库劫持 = 直接提权)

复现

复制代码
下载pochttps://github.com/pr0v3rbs/CVE-2025-32463_chwoot/https://pan.quark.cn/s/4ab5cefe854b./sudo-chwoot.sh

受影响版本:Sudo 1.9.14至1.9.17全系列

小编查了一下,1.9.14版本是2023年7月20日发布的

最新补丁是2025年6月30日发布的

也就是说,只要是这两年安装的Linux主机,近期内不进行更新,符合条件全部可以梭哈,漏洞影响范围还是比较广的,而且,大家都知道的,很少人更新系统的,嘿嘿。

相关推荐
刘婉晴6 小时前
【kali渗透测试】暴力破解
网络安全·渗透测试
云小逸6 小时前
【网络通信】同一网段与不同网段的通信原理
网络·网络安全
lightningyang7 小时前
DVWA 在 openEuler 系统的安装部署
docker·渗透测试·openeuler·dvwa·天枢一体化虚拟仿真靶场平台
C澒10 小时前
前端监控系统的最佳实践
前端·安全·运维开发
C澒11 小时前
SGW 接入层运维实战:配置查看 + 监控分析 + 日志排查
前端·安全·运维开发
Noontec12 小时前
铁威马F4-425Plus提供专属于创作者的解决方案
安全·网络存储·铁威马nas
emma羊羊12 小时前
【AI技术安全】
网络·人工智能·安全
赛德传动14 小时前
使用SNJ齿轮齿条升降机时,有哪些安全防护措施?
网络·安全·制造
拍客圈15 小时前
Discuz CC 防护规则
服务器·网络·安全
九河云16 小时前
数字韧性时代,华为云CBR为业务连续性注入“免疫基因”
大数据·人工智能·安全·机器学习·华为云