您现在的位置是:数据库 >>正文
Linux PAM 及 udisks 组件曝高危提权漏洞,无需特殊手段即可实现 root 级访问
数据库25人已围观
简介Qualys威胁研究部门TRU)近日披露了两个相互关联的权限提升漏洞——CVE-2025-6018与CVE-2025-6019。攻击者通过组合利用PAM可插拔认证模块)配置缺陷和libblockdev ...
Qualys威胁研究部门(TRU)近日披露了两个相互关联的及u件曝即可级访权限提升漏洞——CVE-2025-6018与CVE-2025-6019 。攻击者通过组合利用PAM(可插拔认证模块)配置缺陷和libblockdev/udisks堆栈漏洞 ,高危可轻松在多种Linux发行版上获取完整的提权特殊root权限 。研究人员将这一本地提权(LPE)漏洞称为"具有普遍性的漏洞重大威胁",因其利用门槛低且影响范围广泛 。无需问

CVE-2025-6018存在于openSUSE Leap 15和SUSE Linux Enterprise 15系统的手段实现PAM配置中。香港云服务器由于会话处理机制存在缺陷,及u件曝即可级访PAM堆栈会错误地授予远程SSH用户"allow_active"状态 ,高危相当于将这些用户视作物理接触主机的提权特殊本地控制台用户 。
TRU报告指出:"这种配置错误会导致系统将所有本地登录(包括远程SSH会话)都当作控制台会话处理 。漏洞"这使得低权限攻击者能够访问受限制的无需问polkit操作,为后续提权创造条件。手段实现
CVE-2025-6019则存在于负责管理存储设备的高防服务器及u件曝即可级访udisks守护进程中,该服务通过libblockdev库实现功能交互。高危包括Ubuntu、提权特殊Fedora 、Debian和openSUSE在内的大多数主流Linux发行版默认启用此服务。当用户已获得"allow_active"状态时 ,可利用该漏洞获取完整root权限。
研究人员强调:"libblockdev/udisks漏洞影响极为严重。源码库考虑到udisks的普遍性和漏洞利用的简易性 ,各组织必须将其视为具有普遍性的重大风险。"
无需物理接触即可完成提权通过串联这两个漏洞 ,攻击者无需物理接触设备,就能从普通用户权限提升至root权限。TRU团队已开发出概念验证(PoC)利用代码,模板下载并在多个主流Linux平台上成功实现root级访问 。整个攻击过程仅需本地用户会话 、SSH访问权限和默认服务,无需特殊技术手段。
TRU警告称:"这类现代本地到root漏洞利用技术,彻底消除了普通登录用户与完全控制系统之间的安全屏障 。"
紧急修复方案发布使用Linux系统的组织(特别是建站模板openSUSE Leap 15和SUSE Linux Enterprise 15用户)应立即安装补丁并检查polkit规则。针对CVE-2025-6019漏洞,可通过修改"org.freedesktop.udisks2.modify-device"的polkit规则进行缓解,将allow_active设置从yes改为auth_admin。
TRU特别提醒:"应优先安装补丁程序 ,并严格遵循Linux发行商安全公告中的具体指导 。"完整技术细节和缓解措施已通过官方渠道发布。云计算
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/986e299011.html
相关文章
现代企业必备的九种网络安全能力
数据库数字化转型已经成为现代企业未来发展的必然趋势,因此,确保网络安全是所有企业都应努力实现的目标。然而由于网络安全攻防双方之间的不对等性,企业要真正做好网络安全工作并不容易,不仅需要完善的专业知识,更要构 ...
【数据库】
阅读更多老友一键重装系统教程,让电脑重获新生(简便、快速的系统重装方法,助你解决电脑问题)
数据库现如今,电脑已经成为人们工作、学习和娱乐的必需品。然而,随着使用时间的增长,电脑系统可能会变得越来越慢,出现各种问题。针对这些问题,老友一键重装系统成为了解决方案。本文将详细介绍老友一键重装系统的使用 ...
【数据库】
阅读更多用大白菜PE盘安装系统教程(详细教你使用大白菜PE盘安装操作系统)
数据库在安装操作系统的过程中,我们常常需要用到PE盘来进行系统的修复、备份和安装等操作。而大白菜PE盘作为一款功能强大的PE工具,能够帮助我们更加便捷地进行操作系统的安装。本文将详细介绍如何使用大白菜PE盘 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- 华为荣耀7怎么使用智能遥控?
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- HTC M8口袋模式如何开启
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- VivoY55L(一款性价比高、功能强大的手机选择)
- 什么是PDU?如何为数据中心选择合适的PDU
- 红米2怎么合并重复联系人? 香港物理机云服务器网站建设b2b信息平台源码库亿华云企业服务器