CVE-2025-8067
Udisks: lectura fuera de los límites en el demonio de udisks
- Publicado
- 28 ago 2025
- Actualizado
- 29 jun 2026
- Asignación de CNA
- redhat
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:HBajo · próximos 30 días
- Percentil
- 49,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró una falla en el demonio Udisks, donde permite a usuarios sin privilegios crear dispositivos de bucle mediante el sistema D-BUS. Esto se logra a través del manejador de dispositivos de bucle, que gestiona las solicitudes enviadas a través de la interfaz D-BUS. Como dos de los parámetros de este manejador, recibe la lista de descriptores de archivo y el índice que especifica el archivo en el que debe respaldarse el dispositivo de bucle. La función en sí valida el valor del índice para asegurarse de que no sea mayor que el valor máximo permitido. Sin embargo, no valida el límite inferior, lo que permite que el parámetro de índice sea un valor negativo. En estas circunstancias, un atacante puede provocar que el demonio UDisks se bloquee o realizar una escalada de privilegios local obteniendo acceso a archivos propiedad de usuarios privilegiados.
Fuentes
1Prueba de concepto para CVE-2025-8067
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.