
Analisi tecnica e proof-of-concept per CVE-2025-6019, una vulnerabilità di escalation locale dei privilegi in libblockdev e udisks2, che consente l'accesso root tramite immagini XFS appositamente predisposte.
CVE-2025-6019 è una vulnerabilità di escalation dei privilegi locali (LPE) trovata nella libreria libblockdev, che interagisce con il demone udisks2 e Polkit.
Un attaccante locale con privilegi Polkit allow_active (tipicamente l'utente che opera fisicamente sul computer) può sfruttare il modo in cui libblockdev interagisce con il demone udisks. L'attaccante può creare un'immagine XFS maliziosa contenente una shell SUID-root e indurre udisks a montare tale immagine senza flag di sicurezza come nosuid e nodev. Ciò consente all'attaccante di eseguire la shell SUID-root e ottenere privilegi di root completi sul sistema.
L'intero flusso dell'attacco può essere suddiviso in tre fasi: preparazione, trasmissione e attivazione. L'immagine maliziosa può essere preparata in anticipo su qualsiasi sistema.
Fase di preparazione (sulla macchina dell'attaccante): L'attaccante utilizza strumenti Linux standard (ad esempio mkfs.xfs) per creare un'immagine del filesystem XFS. All'interno di questa immagine, inserisce un programma malizioso precompilato con privilegi SUID (ad esempio una shell backdoor). L'immagine stessa è un "payload di attacco".
Fase di trasmissione: L'attaccante deve trasferire l'immagine maliziosa creata all'host di destinazione. I metodi sono molteplici, ad esempio il download tramite wget, una chiavetta USB o l'utilizzo di altre vulnerabilità sull'host di destinazione per caricare file.
Fase di attivazione (sull'host di destinazione): Il passaggio centrale dell'attacco avviene sull'host di destinazione. L'attaccante sfrutta la vulnerabilità CVE-2025-6019 per indurre il servizio udisks2 sull'host di destinazione a montare questa immagine maliziosa. A causa della vulnerabilità, udisks2 non aggiunge i flag di sicurezza necessari (come nosuid) durante il montaggio.
Fase di escalation dei privilegi: Una volta montata l'immagine in modo non sicuro, il programma malizioso con privilegi SUID al suo interno diventa eseguibile e, quando viene eseguito, eredita i privilegi di root, consentendo all'attaccante di avere successo.
Conclusione: L'immagine è solo un "contenitore" con un programma malizioso; non importa dove viene creata. Ciò che conta è come il sistema di destinazione "gestisce" questo contenitore.
Questa vulnerabilità ha un punteggio CVSS 3.1 base di 7.0, che corrisponde a una gravità alta.
Lo sfruttamento riuscito di questa vulnerabilità può consentire a un attaccante di ottenere il controllo completo del sistema interessato.
La maggior parte delle distribuzioni Linux che utilizzano i servizi libblockdev e udisks2 è interessata, inclusi Ubuntu, Debian, Fedora e openSUSE.
allow_active della regola polkit org.freedesktop.udisks2.modify-device da yes a auth_admin.Questa vulnerabilità può talvolta essere combinata con un'altra vulnerabilità, CVE-2025-6018, che in alcune distribuzioni può essere utilizzata per ottenere remotamente i privilegi allow_active.
Questa vulnerabilità evidenzia anche come i bug di Linux possano influenzare i veicoli definiti dal software che utilizzano Automotive Grade Linux (AGL).