CVE-2025-8067
Udisks: udisks डेमॉन में सीमा से बाहर पठन
- प्रकाशित
- 28 अग॰ 2025
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Udisks डेमॉन में एक दोष पाया गया, जहाँ यह गैर-विशेषाधिकार प्राप्त उपयोगकर्ताओं को D-BUS प्रणाली का उपयोग करके loop devices बनाने की अनुमति देता है। यह loop device हैंडलर के माध्यम से पूरा किया जाता है, जो D-BUS इंटरफ़ेस के माध्यम से भेजे गए अनुरोधों को संभालता है। इस हैंडल के दो मापदंडों के रूप में, यह file descriptor सूची और वह index प्राप्त करता है जो उस फ़ाइल को निर्दिष्ट करता है जिस पर loop device आधारित होना चाहिए। फ़ंक्शन स्वयं index मान को मान्य करता है ताकि यह सुनिश्चित किया जा सके कि यह अनुमत अधिकतम मान से बड़ा न हो। हालाँकि, यह निचली सीमा को मान्य करने में विफल रहता है, जिससे index पैरामीटर ऋणात्मक मान हो सकता है। ऐसी परिस्थितियों में, एक हमलावर UDisks डेमॉन को क्रैश कर सकता है या विशेषाधिकार प्राप्त उपयोगकर्ताओं के स्वामित्व वाली फ़ाइलों तक पहुँच प्राप्त करके स्थानीय विशेषाधिकार वृद्धि कर सकता है।
स्रोत
1CVE-2025-8067 के लिए प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।