新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招

2025年06月18日19:00:18 科技 3301

it之家 6 月 18 日消息,安全研究人員發現了兩種新的本地許可權提升漏洞(lpe),攻擊者可以利用這些漏洞完全控制系統,或獲得 root 許可權,影響主要的 linux 發行版。這一發現引起了全球系統管理員的警惕。

  • 第一個漏洞,編號 cve-2025-6018,存在於 opensuse leap 15 和 suse linux enterprise 15 系統的可插拔認證模塊(pam)配置中。該漏洞允許本地攻擊者獲得「allow_active」用戶許可權。
  • 第二個漏洞,編號 cve-2025-6019,存在於 libblockdev 庫中。該漏洞允許已經獲得「allow_active」許可權的用戶通過 udisks 守護進程(一個默認運行在大多數 linux 發行版中的存儲管理服務)提升許可權至 root。

昨日發現並報告這兩個漏洞的 qualys 威脅研究小組(tru)開發了概念驗證,並成功利用 cve-2025-6019 獲取了 ubuntu、debian、fedora 和 opensuse leap 15 系統中的 root 許可權

qualys tru 高級經理 saeed abbasi 警告說:「儘管名義上需要『allow_active』許可權,但 udisks 默認存在於幾乎所有 linux 發行版中,因此幾乎所有系統都容易受到攻擊。攻擊者可以串聯這些漏洞,以最小努力實現直接 root 訪問。」

it之家注意到,鑒於 udisks 的普遍存在和漏洞利用的簡單性,該小組的建議非常明確:應將此視為一個關鍵且普遍的風險,立即應用安全補丁。

新漏洞可讓黑客輕鬆獲取root許可權,幾乎所有Linux發行版都中招 - 天天要聞

科技分類資訊推薦

小米 REDMI 遊戲手柄首發亮相:白灰機身、分體式設計 - 天天要聞

小米 REDMI 遊戲手柄首發亮相:白灰機身、分體式設計

IT之家 6 月 18 日消息,在今日晚間的「盧偉冰直播聊小米新品」活動中,小米 REDMI 遊戲手柄首發亮相。據介紹,小米 REDMI 遊戲手柄採用白灰機身 + 分體式設計(上下卡口可伸縮),兼容手機、平板使用,手柄合體後可連 Xbox 遊玩。IT之家從直播獲悉,該款手柄還在產能爬坡階段,具體信息將在發布會揭曉。...
華為等通訊巨頭的新增長密碼 - 天天要聞

華為等通訊巨頭的新增長密碼

作者 | 黃昱編輯 | 劉寶丹去年5G-A商用元年和AI應用元年同時開啟,全球通訊行業拉開新的時代序幕。一年過去,5G-A和AI應用進入規模化發展的新階段,各大通訊商都在積極挖掘多場景商業價值。
安卓旗艦標配24GB內存!再也不會卡頓了? - 天天要聞

安卓旗艦標配24GB內存!再也不會卡頓了?

安卓旗艦,即將進入24GB運行內存時代。前段時間,《堡壘之夜》要求設備運存至少達到4GB,《羅布樂思》在運存小於4GB的iPad上啟動時彈出「低內存警告」(錯誤代碼:292)兩件事,引發了國內外網友熱議,小內存設備正逐漸被軟體開發者放棄。
5G-A與移動AI深度融合 解鎖產業升級新動能 - 天天要聞

5G-A與移動AI深度融合 解鎖產業升級新動能

從網路升級到終端普及,從行業應用到商業變現,5G-A與AI的融合正在重塑整個產業生態。 而且這種重塑的速度還在加快。從上海黃浦江郵輪上流暢的4K直播,到內蒙古礦山裡24小時運轉的無人駕駛卡車,5G-A網路與AI技術的協同效應已從概念走向現實
詳解「上海網路新消費品牌TOP50榜單」,AI技術應用加速滲透 - 天天要聞

詳解「上海網路新消費品牌TOP50榜單」,AI技術應用加速滲透

近年來,上海在加快建設國際消費中心城市的過程中,網路新消費品牌呈現加速湧現、迭代升級的發展態勢。這些品牌不僅精準契合消費細分化、個性化、品質化的新趨勢,更為消費市場注入了新動能、新場景和新活力。在上海市商務委員會的指導下,上海市網購商會開展了連續四年的上海網路新消費品牌TOP50榜單評選工作,「2024年度...
智能體重構信貸價值鏈!奇富科技超級智能體金融展首秀引關注 - 天天要聞

智能體重構信貸價值鏈!奇富科技超級智能體金融展首秀引關注

6月18日,2025中國國際金融展在上海世博展覽館開幕,以「開放創新,科技賦能,共創金融新未來」為主題,奇富科技作為上海展區的金融科技企業,重點展示了奇富信貸超級智能體的重要智能模塊。作為上海推動金融中心建設後的上海企業成果,奇富信貸超級智能體為傳統銀行智能化轉型提供了AI技術在信貸業務中的應用範式。信貸超...