您现在的位置是:网络安全 >>正文
Linux PAM 及 udisks 组件曝高危提权漏洞,无需特殊手段即可实现 root 级访问
网络安全84232人已围观
简介Qualys威胁研究部门TRU)近日披露了两个相互关联的权限提升漏洞——CVE-2025-6018与CVE-2025-6019。攻击者通过组合利用PAM可插拔认证模块)配置缺陷和libblockdev ...
Qualys威胁研究部门(TRU)近日披露了两个相互关联的及u件曝即可级访权限提升漏洞——CVE-2025-6018与CVE-2025-6019 。攻击者通过组合利用PAM(可插拔认证模块)配置缺陷和libblockdev/udisks堆栈漏洞 ,高危可轻松在多种Linux发行版上获取完整的提权特殊root权限。研究人员将这一本地提权(LPE)漏洞称为"具有普遍性的漏洞重大威胁",因其利用门槛低且影响范围广泛 。无需问

CVE-2025-6018存在于openSUSE Leap 15和SUSE Linux Enterprise 15系统的手段实现PAM配置中 。亿华云由于会话处理机制存在缺陷,及u件曝即可级访PAM堆栈会错误地授予远程SSH用户"allow_active"状态 ,高危相当于将这些用户视作物理接触主机的提权特殊本地控制台用户。
TRU报告指出 :"这种配置错误会导致系统将所有本地登录(包括远程SSH会话)都当作控制台会话处理。漏洞"这使得低权限攻击者能够访问受限制的无需问polkit操作 ,为后续提权创造条件。手段实现
CVE-2025-6019则存在于负责管理存储设备的建站模板及u件曝即可级访udisks守护进程中,该服务通过libblockdev库实现功能交互 。高危包括Ubuntu 、提权特殊Fedora 、Debian和openSUSE在内的大多数主流Linux发行版默认启用此服务。当用户已获得"allow_active"状态时,可利用该漏洞获取完整root权限。
研究人员强调 :"libblockdev/udisks漏洞影响极为严重。高防服务器考虑到udisks的普遍性和漏洞利用的简易性 ,各组织必须将其视为具有普遍性的重大风险 。"
无需物理接触即可完成提权通过串联这两个漏洞,攻击者无需物理接触设备 ,就能从普通用户权限提升至root权限 。TRU团队已开发出概念验证(PoC)利用代码,模板下载并在多个主流Linux平台上成功实现root级访问。整个攻击过程仅需本地用户会话 、SSH访问权限和默认服务 ,无需特殊技术手段 。
TRU警告称 :"这类现代本地到root漏洞利用技术,彻底消除了普通登录用户与完全控制系统之间的安全屏障。"
紧急修复方案发布使用Linux系统的组织(特别是香港云服务器openSUSE Leap 15和SUSE Linux Enterprise 15用户)应立即安装补丁并检查polkit规则 。针对CVE-2025-6019漏洞,可通过修改"org.freedesktop.udisks2.modify-device"的polkit规则进行缓解,将allow_active设置从yes改为auth_admin。
TRU特别提醒:"应优先安装补丁程序,并严格遵循Linux发行商安全公告中的具体指导 。"完整技术细节和缓解措施已通过官方渠道发布。源码库
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/108e499887.html
相关文章
无线网络安全的12个优秀实践
网络安全可以采取许多不同的步骤来保护无线网络,但以下12个最佳实践能够确保企业的数据和设备免受恶意攻击者的侵害。1.启用双重身份验证(2FA)双因素身份验证为登录过程增加了一层额外的安全性。它要求用户输入用 ...
【网络安全】
阅读更多AMD专为金融领域推出Alveo™ UL3422加速卡,以高性能和低时延助力最严苛的交易执行
网络安全在金融行业,高频交易是比较典型的应用场景,对算力和时延有着极高的要求。为了满足高频交易应用需求,AMD发布了一款专为金融行业打造的Alveo™ UL3422加速卡。这款产品除了能够为金融行业的高频交易 ...
【网络安全】
阅读更多负载均衡器在系统设计中的作用
网络安全当一个网站变得非常流行时,网站上的流量增加,单个服务器的负载也增加。并发流量超过单个服务器的处理能力,导致网站变得对用户响应缓慢。为了应对这些高数据量的请求,以快速可靠的方式返回正确的响应,我们需要对 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- 谷歌浏览器设置随浏览流量一起发送不跟踪请求
- 有道词典设置自己每天复习的单词个数的教程
- 电脑频繁出现Windows错误的解决方法(如何有效应对电脑操作系统出现的错误问题)
- 电脑装系统报错解压错误的原因及解决方法(探索解决电脑装系统报错解压错误的有效方法)
- 人体细胞的重要性与影响(探索没有细胞的人体是什么样的)
- 以喂喂通讯,让沟通更便捷(喂喂通讯,打破空间壁垒,畅享无限交流)
- 如何解决在苹果电脑上安装JDK路径错误问题(正确设置JDK路径,让开发环境无忧)
- BMW320i(豪华驾驶感受与卓越性能的完美结合)
- 火影电脑系统重置教程(快速恢复系统正常运行,让电脑如新) 亿华云云服务器香港物理机b2b信息平台网站建设源码库企业服务器