新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招

2025年06月18日19:00:18 科技 3301

it之家 6 月 18 日消息,安全研究人員發現了兩種新的本地許可權提升漏洞(lpe),攻擊者可以利用這些漏洞完全控制系統,或獲得 root 許可權,影響主要的 linux 發行版。這一發現引起了全球系統管理員的警惕。

  • 第一個漏洞,編號 cve-2025-6018,存在於 opensuse leap 15 和 suse linux enterprise 15 系統的可插拔認證模塊(pam)配置中。該漏洞允許本地攻擊者獲得「allow_active」用戶許可權。
  • 第二個漏洞,編號 cve-2025-6019,存在於 libblockdev 庫中。該漏洞允許已經獲得「allow_active」許可權的用戶通過 udisks 守護進程(一個默認運行在大多數 linux 發行版中的存儲管理服務)提升許可權至 root。

昨日發現並報告這兩個漏洞的 qualys 威脅研究小組(tru)開發了概念驗證,並成功利用 cve-2025-6019 獲取了 ubuntu、debian、fedora 和 opensuse leap 15 系統中的 root 許可權

qualys tru 高級經理 saeed abbasi 警告說:「儘管名義上需要『allow_active』許可權,但 udisks 默認存在於幾乎所有 linux 發行版中,因此幾乎所有系統都容易受到攻擊。攻擊者可以串聯這些漏洞,以最小努力實現直接 root 訪問。」

it之家注意到,鑒於 udisks 的普遍存在和漏洞利用的簡單性,該小組的建議非常明確:應將此視為一個關鍵且普遍的風險,立即應用安全補丁。

新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招 - 天天要聞

科技分類資訊推薦

詳解「上海網路新消費品牌TOP50榜單」,AI技術應用加速滲透 - 天天要聞

詳解「上海網路新消費品牌TOP50榜單」,AI技術應用加速滲透

近年來,上海在加快建設國際消費中心城市的過程中,網路新消費品牌呈現加速湧現、迭代升級的發展態勢。這些品牌不僅精準契合消費細分化、個性化、品質化的新趨勢,更為消費市場注入了新動能、新場景和新活力。在上海市商務委員會的指導下,上海市網購商會開展了連續四年的上海網路新消費品牌TOP50榜單評選工作,「2024年度...
智能體重構信貸價值鏈!奇富科技超級智能體金融展首秀引關注 - 天天要聞

智能體重構信貸價值鏈!奇富科技超級智能體金融展首秀引關注

6月18日,2025中國國際金融展在上海世博展覽館開幕,以「開放創新,科技賦能,共創金融新未來」為主題,奇富科技作為上海展區的金融科技企業,重點展示了奇富信貸超級智能體的重要智能模塊。作為上海推動金融中心建設後的上海企業成果,奇富信貸超級智能體為傳統銀行智能化轉型提供了AI技術在信貸業務中的應用範式。信貸超...
兩項全球第一!香港全球競爭力升至第三 - 天天要聞

兩項全球第一!香港全球競爭力升至第三

繼2019年後,香港首次重返全球競爭力三甲。6月17日,瑞士洛桑國際管理髮展學院發布《2025年世界競爭力年報》顯示,香港排名第三。繼去年上升兩位至排名第五,香港的全球競爭力排名今年再上升,也是2019年後香港首次重返全球三甲。報告稱,競爭力指標中的所有四個因素的進步,都支撐了香港排名的提升。這四個因素包括:經濟...
南沙用戶平均停電時間降至8分鐘,連續兩年下降超40%! - 天天要聞

南沙用戶平均停電時間降至8分鐘,連續兩年下降超40%!

《南沙方案》發布三年來,南方電網廣東廣州供電局以電網建設的「含金量」、規則銜接的「含新量」和綠色轉型的「含綠量」為著力點,核心區域年平均停電時間達到3.4分鐘的國際領先水平,率先打破港澳電力資質壁壘,再生能源裝機達64萬千瓦,為南沙打造「立足灣區、協同港澳、面向世界」的戰略性平台提供了堅實的電力保障。電...
新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招 - 天天要聞

新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招

IT之家 6 月 18 日消息,安全研究人員發現了兩種新的本地許可權提升漏洞(LPE),攻擊者可以利用這些漏洞完全控制系統,或獲得 root 許可權,影響主要的 Linux 發行版。這一發現引起了全球系統管理員的警惕。第一個漏洞,編號 CVE-2025-6018,存在於 openSUSE Leap 15 和 SUSE Linux Enterprise 15 系統
看一下就能支付,未來購物不用掏手機? - 天天要聞

看一下就能支付,未來購物不用掏手機?

文|《財經》記者 唐郡編輯|張威 繼「碰一下支付」後,支付寶上線「看一下支付」。6月17日,智能眼鏡Rokid Glasses(樂奇眼鏡)聯合支付寶推出「看一下支付」,讓用戶通過智能眼鏡完成支付。Rokid公司表示,Rokid Glasse
又見0傭金,京東劉強東正式宣布進軍酒旅行業 - 天天要聞

又見0傭金,京東劉強東正式宣布進軍酒旅行業

沉寂已久的酒旅行業,即將再次進入混戰期。6月17日晚,劉強東公開表示,京東做的一切都是圍繞著三個字:供應鏈。比如做外賣、做酒旅,都是為背後的供應鏈做鋪墊。這是京東第一次對外確認了進軍酒旅行業的消息。