新漏洞可让黑客轻松获取root权限,几乎所有Linux发行版都中招

2025年06月18日19:00:18 科技 3301

it之家 6 月 18 日消息,安全研究人员发现了两种新的本地权限提升漏洞(lpe),攻击者可以利用这些漏洞完全控制系统,或获得 root 权限,影响主要的 linux 发行版。这一发现引起了全球系统管理员的警惕。

  • 第一个漏洞,编号 cve-2025-6018,存在于 opensuse leap 15 和 suse linux enterprise 15 系统的可插拔认证模块(pam)配置中。该漏洞允许本地攻击者获得“allow_active”用户权限。
  • 第二个漏洞,编号 cve-2025-6019,存在于 libblockdev 库中。该漏洞允许已经获得“allow_active”权限的用户通过 udisks 守护进程(一个默认运行在大多数 linux 发行版中的存储管理服务)提升权限至 root。

昨日发现并报告这两个漏洞的 qualys 威胁研究小组(tru)开发了概念验证,并成功利用 cve-2025-6019 获取了 ubuntu、debian、fedora 和 opensuse leap 15 系统中的 root 权限

qualys tru 高级经理 saeed abbasi 警告说:“尽管名义上需要‘allow_active’权限,但 udisks 默认存在于几乎所有 linux 发行版中,因此几乎所有系统都容易受到攻击。攻击者可以串联这些漏洞,以最小努力实现直接 root 访问。”

it之家注意到,鉴于 udisks 的普遍存在和漏洞利用的简单性,该小组的建议非常明确:应将此视为一个关键且普遍的风险,立即应用安全补丁。

新漏洞可让黑客轻松获取root权限,几乎所有Linux发行版都中招 - 天天要闻

科技分类资讯推荐

小米 REDMI 游戏手柄首发亮相:白灰机身、分体式设计 - 天天要闻

小米 REDMI 游戏手柄首发亮相:白灰机身、分体式设计

IT之家 6 月 18 日消息,在今日晚间的“卢伟冰直播聊小米新品”活动中,小米 REDMI 游戏手柄首发亮相。据介绍,小米 REDMI 游戏手柄采用白灰机身 + 分体式设计(上下卡口可伸缩),兼容手机、平板使用,手柄合体后可连 Xbox 游玩。IT之家从直播获悉,该款手柄还在产能爬坡阶段,具体信息将在发布会揭晓。...
华为等通讯巨头的新增长密码 - 天天要闻

华为等通讯巨头的新增长密码

作者 | 黄昱编辑 | 刘宝丹去年5G-A商用元年和AI应用元年同时开启,全球通讯行业拉开新的时代序幕。一年过去,5G-A和AI应用进入规模化发展的新阶段,各大通讯商都在积极挖掘多场景商业价值。
安卓旗舰标配24GB内存!再也不会卡顿了? - 天天要闻

安卓旗舰标配24GB内存!再也不会卡顿了?

安卓旗舰,即将进入24GB运行内存时代。前段时间,《堡垒之夜》要求设备运存至少达到4GB,《罗布乐思》在运存小于4GB的iPad上启动时弹出「低内存警告」(错误代码:292)两件事,引发了国内外网友热议,小内存设备正逐渐被软件开发者放弃。
5G-A与移动AI深度融合 解锁产业升级新动能 - 天天要闻

5G-A与移动AI深度融合 解锁产业升级新动能

从网络升级到终端普及,从行业应用到商业变现,5G-A与AI的融合正在重塑整个产业生态。 而且这种重塑的速度还在加快。从上海黄浦江邮轮上流畅的4K直播,到内蒙古矿山里24小时运转的无人驾驶卡车,5G-A网络与AI技术的协同效应已从概念走向现实
详解“上海网络新消费品牌TOP50榜单”,AI技术应用加速渗透 - 天天要闻

详解“上海网络新消费品牌TOP50榜单”,AI技术应用加速渗透

近年来,上海在加快建设国际消费中心城市的过程中,网络新消费品牌呈现加速涌现、迭代升级的发展态势。这些品牌不仅精准契合消费细分化、个性化、品质化的新趋势,更为消费市场注入了新动能、新场景和新活力。在上海市商务委员会的指导下,上海市网购商会开展了连续四年的上海网络新消费品牌TOP50榜单评选工作,“2024年度...
智能体重构信贷价值链!奇富科技超级智能体金融展首秀引关注 - 天天要闻

智能体重构信贷价值链!奇富科技超级智能体金融展首秀引关注

6月18日,2025中国国际金融展在上海世博展览馆开幕,以“开放创新,科技赋能,共创金融新未来”为主题,奇富科技作为上海展区的金融科技企业,重点展示了奇富信贷超级智能体的重要智能模块。作为上海推动金融中心建设后的上海企业成果,奇富信贷超级智能体为传统银行智能化转型提供了AI技术在信贷业务中的应用范式。信贷超...