CVE-2025-8067
Udisks: чтение за пределами границ в демоне udisks
- Опубликовано
- 28 авг. 2025 г.
- Обновлено
- 29 июн. 2026 г.
- Назначение CNA
- redhat
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:HНизкий · следующие 30 дней
- Процентиль
- 49,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В демоне Udisks была обнаружена ошибка, которая позволяет непривилегированным пользователям создавать loop-устройства через систему D-BUS. Это достигается с помощью обработчика loop-устройств, который обрабатывает запросы, отправляемые через интерфейс D-BUS. В качестве двух параметров этого обработчика он получает список файловых дескрипторов и индекс, указывающий файл, на котором должно базироваться loop-устройство. Сама функция проверяет значение индекса, чтобы убедиться, что оно не превышает максимально допустимое значение. Однако она не проверяет нижнюю границу, что позволяет параметру индекса принимать отрицательное значение. При таких обстоятельствах злоумышленник может вызвать сбой демона UDisks или совершить локальное повышение привилегий, получив доступ к файлам, принадлежащим привилегированным пользователям.
Источники
1Доказательство концепции для CVE-2025-8067
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.