您现在的位置是:网络安全 >>正文
串联两个本地提权漏洞获取root权限:多数Linux发行版受影响
网络安全2人已围观
简介Qualys研究人员发现两个本地提权漏洞CVE-2025-6018、CVE-2025-6019),攻击者可通过组合利用这两个漏洞,"轻松"在多数Linux发行版上获取root权限。漏洞详情分析CVE- ...
Qualys研究人员发现两个本地提权漏洞(CVE-2025-6018、串联CVE-2025-6019) ,两个漏洞攻击者可通过组合利用这两个漏洞 ,本地"轻松"在多数Linux发行版上获取root权限 。提权

CVE-2025-6018影响openSUSE Leap 15和SUSE Linux Enterprise 15的权限PAM(Pluggable Authentication Modules,可插拔认证模块)配置,多数允许无权限的行版响本地攻击者(例如通过远程SSH会话登录的攻击者)获取物理在场用户的亿华云"allow_active"权限 。
(PAM框架控制Linux系统中的受影用户认证和会话启动流程,该漏洞本质上是串联配置错误,导致系统将任何本地登录都视为用户在物理控制台前操作。两个漏洞)
获取"allow_active"权限后,本地攻击者可利用CVE-2025-6019——libblockdev组件中的提权漏洞,模板下载将权限提升至_root_级别。权限获得root权限后,多数攻击者能够关闭EDR代理、行版响植入后门 、修改配置等 ,使受控系统成为渗透整个组织的跳板 。
影响范围与修复进展Qualys安全研究产品管理高级经理Saeed Abbasi指出,CVE-2025-6019可通过udisks守护进程利用 ,服务器租用该组件默认安装在几乎所有Linux发行版中。Qualys威胁研究部门已开发概念验证代码,确认Ubuntu 、Debian 、Fedora和openSUSE Leap 15等系统存在可利用的漏洞。
漏洞技术细节和PoC已公开 ,补丁已于上周私下提供给各Linux发行版开发商。
漏洞利用机制与缓解建议Abbasi强调 :"这类现代本地到root漏洞利用技术,高防服务器彻底消除了普通登录用户与完全控制系统之间的屏障 。通过串联udisks循环挂载和PAM/环境特性等合法服务,控制任何活跃GUI或SSH会话的攻击者能在数秒内突破polkit的allow_active信任区 ,获取root权限。整个过程无需特殊条件——每个环节都预装在主流Linux发行版及其服务器版本中。"
安全公告还指出 ,免费模板CVE-2025-6018为攻击者利用其他需要"allow_active"权限的新漏洞创造了条件 。目前主要Linux发行版已开始通过调整规则和/或更新libblockdev、udisks软件包修复漏洞。
Abbasi解释缓解措施:"默认polkit策略对org.freedesktop.udisks2.modify-device操作可能允许任何活跃用户修改设备 。应将策略改为要求管理员认证才能执行此操作。鉴于udisks的普遍性和漏洞利用的简易性 ,建站模板各组织必须将此视为关键且普遍的风险,立即部署补丁 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/211b499784.html
相关文章
API安全风险主动感知与度量探索
网络安全0x1 背景随着应用越来越多,每天大量的代码变更会带来很多潜在的安全风险,如果这些风险没有被挖掘出来带病上线,那我们暴露出去的风险就会越来越多,如何在代码变更后及时的感知到这些风险成为非常重要的事情, ...
【网络安全】
阅读更多安卓模拟器Bluestacks横屏方法
网络安全这边拿QQ做例子 现在是竖屏状态。 文字小有点看不清,以下介绍怎么改成横屏使用首先,我们到首页,找到;所有应用”的按钮:在里面找到 ;設定”点击;改變應用程式大小”找到你要改的应用,选择 ...
【网络安全】
阅读更多华为P10GPS定位能力全面解析(华为P10的GPS定位性能如何?)
网络安全GPS定位是现代智能手机功能之一,它在导航、出行、运动等方面起到了重要的作用。本文将针对华为P10的GPS定位能力进行全面解析,以帮助用户了解该机型在定位方面的表现。GPS定位技术的意义GPS定位技术 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Excel表格突出显示包含某个字的单元格的方法教程
- Google Play 版优酷居然没广告!欺负国人?
- 惠普暗影精灵新电脑开机教程(详解惠普暗影精灵新电脑开机步骤,让您快速上手)
- 神舟k610d进入BIOS教程(轻松进入BIOS,实现个性化定制和提升电脑性能)
- 安卓android l怎么安装?
- 电脑系统光盘恢复教程(轻松恢复丢失的系统数据,解决电脑故障)
- 安卓系统手机总是自动下载垃圾软件如何解决?
- 华为平板m3青春版评测 华为平板m3青春版怎么样
- 笔记本E40拆屏教程(拆除E40笔记本屏幕,修理无忧。)
- Android L与Android 4.4截图对比 云服务器源码库网站建设亿华云香港物理机b2b信息平台企业服务器