Scoperte due vulnerabilità critiche in Sudo che consentono l'escalation dei privilegi su Linux e sistemi simili

  • Sono state rilevate due vulnerabilità (CVE-2025-32462 e CVE-2025-32463) in Sudo, che consentono agli utenti locali di ottenere l'accesso root.
  • La prima vulnerabilità esiste da oltre 12 anni e riguarda l'opzione host Sudo; la seconda sfrutta la funzione chroot.
  • Lo sfruttamento è semplice ed è stato testato su distribuzioni diffuse come Ubuntu e Fedora, nonché su macOS Sequoia.
  • L'unica soluzione efficace è l'aggiornamento a Sudo 1.9.17p1 o ​​versione successiva, poiché non esistono misure di mitigazione alternative.

Vulnerabilità di Sudo

Milioni di sistemi Linux e Unix sono stati esposti a gravi rischi per la sicurezza a causa della comparsa di due vulnerabilità in Sudo , uno strumento fondamentale che consente agli utenti di eseguire comandi con privilegi elevati in modo controllato. Queste falle, identificate come CVE-2025-32462 e CVE-2025-32463 , sono state recentemente analizzate e segnalate da esperti di sicurezza informatica, che hanno messo in guardia sul loro impatto e sull'urgenza di applicare le patch.

La scoperta ha messo in allerta amministratori di sistema e aziende, poiché Sudo è presente di default nella maggior parte delle distribuzioni GNU/Linux e in sistemi simili, come macOS. Entrambe le vulnerabilità consentono l'escalation dei privilegi da account privi di autorizzazioni amministrative, compromettendo l'integrità dei sistemi interessati.

Cos'è Sudo e perché è così importante?

Sudo è un'utilità essenziale negli ambienti Unix, utilizzata per eseguire attività amministrative senza dover accedere come utente root . Questo strumento offre un controllo granulare sugli utenti che possono eseguire comandi specifici, contribuendo a rispettare il principio del minimo privilegio e registrando tutte le azioni a fini di audit.

La configurazione di sudo viene gestita tramite il file /etc/sudoers , che consente di definire regole specifiche in base all'utente, al comando o all'host. Questa pratica è comune per rafforzare la sicurezza nelle infrastrutture di grandi dimensioni.

Dettagli tecnici delle vulnerabilità di Sudo

CVE-2025-32462: Errore dell'opzione host

Questa vulnerabilità è rimasta nascosta nel codice di Sudo per oltre un decennio., che interessa le versioni stabili dalla 1.9.0 alla 1.9.17 e le versioni legacy dalla 1.8.8 alla 1.8.32. La sua origine risiede nell'opzione -h o --host, che inizialmente dovrebbe essere limitato all'elenco dei privilegi per altri computer Tuttavia, a causa di un errore di controllo, può essere utilizzato per eseguire comandi o modificare file come root sul sistema stesso.

Il vettore di attacco sfrutta configurazioni specifiche che limitano le regole sudo a determinati host o modelli di nome host . Ciò consente a un utente locale di ingannare il sistema simulando comandi su un altro host consentito e ottenere l'accesso root senza la necessità di un exploit complesso.

Lo sfruttamento di questo bug è particolarmente preoccupante negli ambienti aziendali, dove le direttive Host o Host_Alias ​​vengono comunemente utilizzate per segmentare l'accesso. Non è richiesto alcun codice exploit aggiuntivo, basta invocare Sudo con l'opzione -h e un host autorizzato ad aggirare le restrizioni.

CVE-2025-32463: Abuso della funzione Chroot

Nel caso di CVE-2025-32463, la gravità è maggiore : una falla introdotta nella versione 1.9.14 del 2023 nella funzione chroot consente a qualsiasi utente locale di eseguire codice arbitrario da percorsi sotto il proprio controllo, ottenendo privilegi di amministratore.

L'attacco si basa sulla manipolazione del sistema Name Service Switch (NSS). Eseguendo Sudo con l'opzione -R (chroot) e imposta una directory controllata dall'attaccante come root, Sudo carica configurazioni e librerie da questo ambiente manipolato. Un aggressore può forzare il caricamento di una libreria condivisa dannosa (ad esempio, attraverso /etc/nsswitch.conf (una finta e una libreria preparata nella root chroot) per ottenere una shell di root sul sistema. L'esistenza di questa falla è stata confermata in diverse distribuzioni, quindi è consigliabile rimanere aggiornati con gli ultimi aggiornamenti.

La semplicità di questa tecnica è stata verificata in scenari reali, utilizzando solo un compilatore C per creare la libreria ed eseguendo il comando appropriato con sudo. Non sono richieste competenze tecniche avanzate né lo sfruttamento di configurazioni complesse.

Queste due vulnerabilità sono state verificate nelle versioni recenti di Ubuntu, Fedora e macOS Sequoia, sebbene anche altre distribuzioni potrebbero essere interessate. Per una maggiore protezione, è essenziale installare gli aggiornamenti consigliati dagli sviluppatori.

Cosa dovrebbero fare gli amministratori e gli utenti

L'unica soluzione efficace è aggiornare Sudo alla versione 1.9.17p1 o ​​successiva, poiché questa versione risolve entrambi i problemi: l'opzione host è stata limitata al suo utilizzo legittimo e la funzione chroot ha ricevuto modifiche alla gestione dei percorsi e delle librerie . Le principali distribuzioni, come Ubuntu, Debian, SUSE e Red Hat, hanno già rilasciato le patch corrispondenti e i loro repository contengono versioni sicure.

Gli esperti di sicurezza raccomandano anche controllare i file /etc/sudoers y /etc/sudoers.d per individuare possibili utilizzi delle direttive Host o Host_Alias ​​e per verificare che non ci siano regole che consentano di sfruttare il bug.

Non esistono soluzioni alternative efficaci. Se non è possibile aggiornare immediatamente, si consiglia di monitorare attentamente l'accesso amministrativo e le relative restrizioni, sebbene il rischio di esposizione rimanga elevato. Per ulteriori informazioni su misure e raccomandazioni, consultare questa guida sugli aggiornamenti di sicurezza di Linux.

Questo incidente sottolinea l'importanza di controlli di sicurezza regolari e di mantenere aggiornati componenti essenziali come Sudo. L'esistenza di falle nascoste per oltre un decennio in un'utility così diffusa è un duro monito dei pericoli di affidarsi ciecamente a strumenti infrastrutturali senza una revisione costante.

Il rilevamento di queste vulnerabilità in Sudo sottolinea l'importanza di strategie proattive di patching e auditing. Amministratori e organizzazioni dovrebbero rivedere i propri sistemi, applicare le patch disponibili e rimanere vigili per individuare eventuali problemi futuri che potrebbero interessare i componenti critici del sistema operativo.

macOS Big Sur sudo
Articolo correlato:
La vulnerabilità Sudo interessa anche macOS e non è stata ancora corretta

Aggiungi come fonte preferita in Google