本文由第三方AI基于17173文章http://news.17173.com/content/06182025/223602048.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
两项新漏洞可让黑客轻松获取 root 权限,几乎所有 Linux 发行版都中招
2025-06-18 22:36:02
神评论
安全研究人员发现了两种新的本地权限提升漏洞(LPE),攻击者可以利用这些漏洞完全控制系统,或获得 root 权限,影响主要的 Linux 发行版。这一发现引起了全球系统管理员的警惕。
第一个漏洞,编号 CVE-2025-6018,存在于 openSUSE Leap 15 和 SUSE Linux Enterprise 15 系统的可插拔认证模块(PAM)配置中。该漏洞允许本地攻击者获得“allow_active”用户权限。
第二个漏洞,编号 CVE-2025-6019,存在于 libblockdev 库中。该漏洞允许已经获得“allow_active”权限的用户通过 udisks 守护进程(一个默认运行在大多数 Linux 发行版中的存储管理服务)提升权限至 root。
昨日发现并报告这两个漏洞的 Qualys 威胁研究小组(TRU)开发了概念验证,并成功利用 CVE-2025-6019 获取了 Ubuntu、Debian、Fedora 和 openSUSE Leap 15 系统中的 root 权限。
Qualys TRU 高级经理 Saeed Abbasi 警告说:“尽管名义上需要‘allow_active’权限,但 udisks 默认存在于几乎所有 Linux 发行版中,因此几乎所有系统都容易受到攻击。攻击者可以串联这些漏洞,以最小努力实现直接 root 访问。”
鉴于 udisks 的普遍存在和漏洞利用的简单性,该小组的建议非常明确:应将此视为一个关键且普遍的风险,立即应用安全补丁。
【来源:IT之家】
今日热点
热门测试游戏
- 1《Diablo 4》Lord of Hatred DLC 结局解析——接下来会发生什么?
- 2DNF:开价3个亿!鬼剑士又一套T0时装爆火,但只需要2000万金币平替!
- 3【魔兽世界】雷火一则公告,让时光服这四件装备价格暴涨,伟大再次重回7000G
- 45月新游推荐:从秋名山飙车到体验詹姆斯邦德;权游MMO值得玩吗
- 5正惊GIF:别硬撑了!绝佳身材美女一只轻抚长腿,不舒服就去休息吧
- 6《魔兽世界》新版本爆料:新团本BOSS!还有全新养成玩法
- 7时隔27年重启!《星球大战:银河赛车手》于10月6日上线
- 8从“你们没有手机吗”到“玩家都是该死之人”盘点那些辱骂玩家的直播事故
- 9绅士日报:视觉盛宴!肉装美女带球撞人,尺度太大看得人鼻血横流
- 10《古剑》厂商新作,《吉时已到》前瞻:这才是我们想要的古墓探险游戏

