成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

串聯兩個本地提權漏洞獲取root權限:多數Linux發行版受影響

安全 漏洞
Qualys研究人員發現兩個本地提權漏洞(CVE-2025-6018、CVE-2025-6019),攻擊者可通過組合利用這兩個漏洞,"輕松"在多數Linux發行版上獲取root權限。

Qualys研究人員發現兩個本地提權漏洞(CVE-2025-6018、CVE-2025-6019),攻擊者可通過組合利用這兩個漏洞,"輕松"在多數Linux發行版上獲取root權限。

漏洞詳情分析

CVE-2025-6018影響openSUSE Leap 15和SUSE Linux Enterprise 15的PAM(Pluggable Authentication Modules,可插拔認證模塊)配置,允許無權限的本地攻擊者(例如通過遠程SSH會話登錄的攻擊者)獲取物理在場用戶的"allow_active"權限。

(PAM框架控制Linux系統中的用戶認證和會話啟動流程,該漏洞本質上是配置錯誤,導致系統將任何本地登錄都視為用戶在物理控制臺前操作。)

獲取"allow_active"權限后,攻擊者可利用CVE-2025-6019——libblockdev組件中的漏洞,將權限提升至_root_級別。獲得root權限后,攻擊者能夠關閉EDR代理、植入后門、修改配置等,使受控系統成為滲透整個組織的跳板。

影響范圍與修復進展

Qualys安全研究產品管理高級經理Saeed Abbasi指出,CVE-2025-6019可通過udisks守護進程利用,該組件默認安裝在幾乎所有Linux發行版中。Qualys威脅研究部門已開發概念驗證代碼,確認Ubuntu、Debian、Fedora和openSUSE Leap 15等系統存在可利用的漏洞。

漏洞技術細節和PoC已公開,補丁已于上周私下提供給各Linux發行版開發商。

漏洞利用機制與緩解建議

Abbasi強調:"這類現代'本地到root'漏洞利用技術,徹底消除了普通登錄用戶與完全控制系統之間的屏障。通過串聯udisks循環掛載和PAM/環境特性等合法服務,控制任何活躍GUI或SSH會話的攻擊者能在數秒內突破polkit的allow_active信任區,獲取root權限。整個過程無需特殊條件——每個環節都預裝在主流Linux發行版及其服務器版本中。"

安全公告還指出,CVE-2025-6018為攻擊者利用其他需要"allow_active"權限的新漏洞創造了條件。目前主要Linux發行版已開始通過調整規則和/或更新libblockdev、udisks軟件包修復漏洞。

Abbasi解釋緩解措施:"默認polkit策略對'org.freedesktop.udisks2.modify-device'操作可能允許任何活躍用戶修改設備。應將策略改為要求管理員認證才能執行此操作。鑒于udisks的普遍性和漏洞利用的簡易性,各組織必須將此視為關鍵且普遍的風險,立即部署補丁。"

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-01-28 17:32:44

Sudo漏洞Linux發行版

2023-07-29 13:19:52

2022-01-27 10:07:58

PwnKit漏洞攻擊

2021-06-17 11:05:46

漏洞Linux發行版Polkit auth

2015-01-28 15:56:13

2021-06-15 14:45:10

GitHubLinux漏洞

2009-04-24 14:08:25

2010-12-10 15:23:49

Linux漏洞

2022-04-28 09:41:29

Linux 操作系統漏洞Microsoft

2023-03-16 09:57:34

Linux發行版Arch Linux

2021-07-17 15:50:36

Windows 11Linux發行版微軟

2016-03-12 21:30:55

2021-09-06 11:29:59

LinuxCutefishOS操作系統

2009-12-01 16:55:40

Live Linux

2020-10-06 13:58:25

漏洞

2014-01-06 16:14:20

2023-06-07 14:34:48

Arch Linux發行版

2020-11-16 10:55:41

Windows

2025-05-15 08:08:51

StarRocksFEJava

2009-04-24 14:34:51

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 婷婷五月色综合香五月 | 国产高清精品在线 | 国产精品久久久久国产a级 欧美日本韩国一区二区 | 久久久爽爽爽美女图片 | 久久精品免费看 | 99在线免费视频 | 国产96色在线 | 亚洲一区中文字幕 | 国产精品一区二区三区四区 | 97国产精品 | 成人在线中文字幕 | 97av在线| 国产偷录叫床高潮录音 | 精品久久一区 | 久久国产一区二区三区 | 中日av | 久久91精品国产一区二区 | 国产毛片久久久 | 欧美中文字幕 | 精品久久久久久红码专区 | 国产综合久久久久久鬼色 | 欧美国产精品一区二区三区 | 亚洲精品乱码久久久久久久久久 | 日韩在线不卡 | 美女福利视频一区 | 亚洲精品久久久久久一区二区 | 久久免费精品视频 | 久久av一区 | 亚洲精品一区国产精品 | 亚洲天堂999| 亚洲国产精品区 | 欧美三级网站 | 国产99久久精品一区二区永久免费 | 久久精品视频亚洲 | 天天躁日日躁狠狠的躁天龙影院 | 91中文 | 精品一区二区三区在线播放 | 国产福利在线播放 | 亚洲国产精品成人无久久精品 | 91视频麻豆 | 精品一区二区三区电影 |