Privilege escalation pada Linux dapat terjadi ketika konfigurasi, permission, atau service memberikan akses lebih tinggi daripada yang seharusnya. Pemeriksaan berikut merupakan teknik enumerasi dasar yang umum digunakan dalam audit keamanan dan lab pengujian.
Sudo#
Konfigurasi sudo dapat memberikan hak untuk menjalankan binary tertentu dengan privilege user lain, termasuk root. Daftar command yang dapat dijalankan dapat diperiksa menggunakan:
sudo -lBinary yang diizinkan perlu ditinjau untuk mengetahui apakah terdapat cara penggunaan yang dapat menghasilkan privilege escalation. Referensi seperti GTFOBins dapat digunakan untuk memeriksa perilaku binary yang tersedia.
SUID dan SGID#
Flag SUID memungkinkan sebuah binary dijalankan dengan privilege pemilik file, sedangkan SGID menggunakan privilege group pemilik file. File dengan flag tersebut dapat diinventarisasi menggunakan:
find / -type f -perm -04000 -ls 2>/dev/null
find / -type f -perm -02000 -ls 2>/dev/nullSetiap binary yang ditemukan perlu diperiksa permission, versi, lokasi, dan cara penggunaannya. GTFOBins dapat digunakan sebagai referensi tambahan untuk binary yang memiliki perilaku berisiko.
Path Injection#
Environment variable PATH digunakan Linux untuk mencari lokasi binary yang dipanggil tanpa path absolut. Risiko dapat muncul ketika sebuah program berprivilege tinggi memanggil binary lain berdasarkan nama saja, sementara salah satu directory dalam PATH dapat ditulis oleh user yang tidak memiliki privilege tersebut.
Pemeriksaan dapat dilakukan dengan:
echo "$PATH"Jika program privileged memanggil binary melalui nama relatif, directory yang dapat ditulis dapat menyebabkan binary yang tidak semestinya dijalankan. Penggunaan path absolut dan permission directory yang ketat merupakan mitigasi utama.
Linux Capabilities#
Linux capabilities membagi privilege root menjadi hak-hak yang lebih spesifik. Binary dengan capability tertentu dapat memiliki dampak keamanan yang signifikan, sehingga perlu diinventarisasi menggunakan:
getcap -r / 2>/dev/nullCapability dan binary yang ditemukan perlu dianalisis berdasarkan fungsi yang diberikan. GTFOBins juga menyediakan referensi untuk beberapa binary yang memiliki capability berisiko.
Cron Job#
Cron job dijalankan berdasarkan user yang tercantum dalam konfigurasi. Beberapa lokasi yang umum diperiksa antara lain:
/etc/crontab;/etc/cron.d/;/etc/cron.hourly/;/etc/cron.daily/;/etc/cron.weekly/; dan- crontab milik setiap user.
Pemeriksaan perlu mencakup user yang menjalankan job, file atau script yang dipanggil, serta permission terhadap file dan seluruh directory pada path tersebut. Script privileged yang dapat dimodifikasi oleh user biasa merupakan misconfiguration yang perlu segera diperbaiki.
NFS#
Network File System (NFS) dapat menimbulkan risiko apabila export dikonfigurasi secara tidak aman, terutama ketika menggunakan opsi no_root_squash. Export yang tersedia dari host NFS dapat diinventarisasi dari sistem yang berwenang menggunakan:
showmount -e <nfs-host>Konfigurasi export dapat ditinjau pada file /etc/exports. Opsi no_root_squash memungkinkan request dari user root pada client diperlakukan sebagai root pada filesystem yang di-export. Dampaknya bergantung pada permission export dan akses client yang diizinkan.
Mitigasi yang dapat diterapkan meliputi penggunaan host atau network yang spesifik, penerapan permission yang sesuai, serta menghindari no_root_squash kecuali memang diperlukan dan telah dikontrol.
Catatan Pengujian#
Pemeriksaan dan validasi privilege escalation hanya boleh dilakukan pada sistem milik sendiri, lab, atau lingkungan yang telah memperoleh izin tertulis. Setiap temuan perlu divalidasi dengan mempertimbangkan dampak, kemungkinan eksploitasi, dan kontrol mitigasi yang sudah diterapkan.

