DirtyPipe (CVE-2022-0847)

./exploit /etc/passwd 1 'ootkit:$1$xxx$abc:0:0:root:/root:/bin/bash\n'

Explota CVE-2022-0847 (DirtyPipe): una vulnerabilidad del pipe en kernels 5.8 a 5.16.x que permite sobreescribir el contenido de archivos de solo lectura, incluyendo /etc/passwd, sin permisos de escritura. Resultado: una entrada de usuario con UID 0 en el passwd.

Cuando el host corre un kernel vulnerable (>= 5.8 y < 5.16.11, < 5.15.25 o < 5.10.102) y no tienes vectores de configuracion. El exploit inyecta una linea nueva en /etc/passwd con un hash que tu controlas: con su + 'su ootkit' ya eres root. Es rapido y no requiere interaccion.

Si el kernel esta parcheado o es anterior a 5.8, no funciona. Tampoco lo uses en sistemas con /etc/passwd en filesystems de solo lectura montados por el kernel (nooverlayfs) o con SELinux enforcing que bloquee la escritura: el fallo del exploit puede dejar el passwd corrupto a mitad.