首页
学习
活动
专区
圈层
工具
发布

运维工程师来活了,Linux又报了两个超级漏洞(附解决方案)

2025年6月17日,Qualys研究团队披露了两个关键的Linux漏洞:CVE-2025-6018和CVE-2025-6019。...该漏洞可以链式利用,允许攻击者从普通角色提升到root角色,影响多个Linux发行版本,包括Ubuntu、Debian、Fedora、openSUSE Leap 15和SUSE Enterprise 15...CVE 受影响组件 影响 受影响的发行版 本地权限提升 CVE-2025-6018 PAM 配置 授予 "allow_active" 状态,启用特权操作 openSUSE Leap 15, SUSE Linux...技术背景 PAM(Pluggable Authentication Modules) PAM 是 Linux 系统中的一个用户认证框架模块,它可以通过配置文件例如: /etc/pam.d/ 或者 /etc...结论 CVE-2025-6018和CVE-2025-6019是linux系统的一个重要的漏洞。系统工程师应给足够的重视、调整polkit配置,加固SSH,并实施监控和备份。

6.1K20
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    【漏洞通报】Linux 本地提权漏洞

    漏洞情况近期,Linux 系统公开存在两个紧密关联的严重漏洞(CVE-2025-6018 / CVE-2025-6019),其中 CVE-2025-6018 涉及 netfilter 子系统权限检查缺陷...,CVE-2025-6019 则与内核内存管理组件的越界访问漏洞相关;在 SUSE 15 及相关 Linux 发行版的默认配置下,攻击者可利用这两个漏洞的组合效应,通过远程网络攻击从无特权普通用户直接获取...攻击者借此可执行高特权操作,包括重启/关机系统、访问敏感 DBus 接口(如 org.freedesktop.login1、org.freedesktop.UDisks2),甚至通过 DBus 方法间接修改系统配置...CVE-2025-6019 则是 跨发行版的本地提权漏洞,普遍存在于 Ubuntu、Debian、Fedora、openSUSE 等主流 Linux 发行版中。...由于 udisks 服务(默认安装于主流发行版)底层依赖 libblockdev 处理存储设备挂载,该漏洞的利用场景覆盖物理机、虚拟机及容器环境,成为系统性风险。

    51810

    两大逻辑漏洞使黑客秒获Linux root权限 — CVE-2025–6018与CVE-2025–6019技术解析

    两大逻辑漏洞使黑客秒获Linux root权限 — CVE-2025–6018与CVE-2025–6019技术解析无需内存破坏,无需内核漏洞。仅通过巧妙利用环境变量和一个行为异常的磁盘工具。...这是近年来最令人震惊的Linux权限提升案例。两个逻辑漏洞,一条通往root的路径——一个隐蔽的Linux漏洞链如何让攻击者获得完全控制权。 非Medium会员?...仍可通过点击此处完整阅读本文Qualys研究人员发现两个影响大多数现代Linux系统的本地权限提升漏洞:CVE-2025–6018:openSUSE的PAM栈中的漏洞,允许远程用户(例如通过SSH)伪装成系统上...CVE-2025–6019:udisks2在调整大小操作期间挂载XFS文件系统时的缺陷,允许从攻击者控制的镜像执行setuid二进制文件。

    35900

    操作系统与网站常见漏洞加固指南:2025年安全实践与深度防御

    文章涵盖了Linux、Windows等操作系统的安全加固,Web应用漏洞的防护,2025年新兴威胁的应对策略,以及漏洞管理体系的建设。...2 操作系统安全加固 2.1 Linux系统漏洞与加固方案 2.1.1 2025年Linux权限提升漏洞分析 2025年披露的Linux本地权限提升漏洞(CVE-2025-6018和CVE-2025-6019...CVE-2025-6019则存在于UDisks服务及其依赖的libblockdev库中,由于权限校验缺陷,经过身份验证的攻击者可以通过构造恶意存储操作请求(如伪造设备挂载)提升权限至root权限。...2.1.2 Linux系统加固实践 针对Linux系统的安全加固,建议采取以下措施: 及时更新系统:应用安全补丁是修复已知漏洞最有效的方法。...yum update --security sudo yum update libblockdev udisks2 最小权限原则:遵循最小权限原则,严格控制用户和进程的权限。

    1K10

    斐讯N1盒子安装 Home Assistant Supervised(官方支持版本)

    Home Assistant Core: 这个以前就叫Home Assistant(core=核心) Home Assistant OS(HAOS): 以前叫HassOS,是官方为树莓派打造的基于Linux...core, Supervisor,也就是完整的全套,可以直接安装于或者虚拟机,这是官方推荐安装方法 Home Assistant Supervised: 这个也是全套,跟HAOS的区别是可以装在普通Linux...安装原理就是手动把docker,Home Assistant Core、Supervisor和其他所有必要组件安装在普通Linux系统上。...sudo apt autoremove -y apt --fix-broken install apt-get install jq curl avahi-daemon apparmor-utils udisks2....deb dpkg -i os-agent_1.2.2_linux_aarch64.deb 以上代码执行完毕后重启机器 可以关机后重新拔插电源 或者执行重启命令 poweroff 关机 reboot

    9.3K60

    FUSE 文件系统和 libfuse 介绍

    但大多数宏内核操作系统(如 Linux),文件系统是在内核态中实现,以保证性能。 然而,随着文件系统复杂性的增加,用户态文件系统的使用逐渐增多,特别是在快速开发和实验性研究领域中。...内核部分实现为一个 Linux 内核模块,当加载时,会向 Linux 的虚拟文件系统(VFS)注册一个 FUSE 文件系统驱动程序。...libfuse 介绍 libfuse 是一个用户空间库,作为用户空间程序与 Linux 内核中的 FUSE 模块之间的接口。.../eaf5b6c4-7ee8-4afb-8294-3d73338106f1 type ext4 (rw,nosuid,nodev,relatime,errors=remount-ro,uhelper=udisks2...(rw,nosuid,nodev,relatime,user_id=0,group_id=0,default_permissions,allow_other,blksize=4096,uhelper=udisks2

    1.2K10

    Linux PAM环境变量注入漏洞利用工具解析

    该工具通过SSH连接到目标主机,自动化执行漏洞检测和利用过程,支持openSUSE Leap 15、SUSE Linux Enterprise 15等多个Linux发行版。...安装指南系统要求Python 3.x操作系统:支持Python的任意操作系统(Linux, macOS, Windows等),用于作为攻击发起端。...目标系统:运行易受攻击版本(1.3.0 - 1.6.0)PAM的Linux主机。依赖安装本工具核心依赖为paramiko库(版本需>=2.12.0)用于建立SSH连接。...如果系统中还存在CVE-2025-6019漏洞(涉及udisks2/libblockdev),则可能进一步利用该漏洞获得root shell。...典型场景该工具主要用于渗透测试人员和安全研究人员在获得授权的前提下,对内部Linux系统进行安全评估,验证系统是否受此CVE影响以及实际风险等级。

    8710

    详解树莓派上如何安装Home Assistant Supervised

    现在,就让我们开始安装流程吧~~ 首先,我们先成功连接上树莓派: [成功远程登录树莓派] 注意更新一下软件: sudo apt update -y sudo apt upgrade -y 查看树莓派的Linux...版本: # 查看Linux版本 lsb_release -a [Linux版本] 如果要完整支持HomeAssistantSupervised,最好根据HomeAssistantSupervised官方支持系统说明查看本地的系统是否满足...Agent 1.2.2 wget https://github.com/home-assistant/os-agent/releases/download/1.2.2/os-agent_1.2.2_linux_aarch64....deb # 使用dpkg安装 sudo dpkg -i os-agent_1.2.2_linux_aarch64.deb [安装OS-Agent成功] 其他依赖 还有一些其他的依赖需要安装,参考自:https...://github.com/home-assistant/supervised-installer sudo apt-get install \ jq \ wget \ curl \ udisks2 \

    5.6K173

    Linux - Linux内存管理

    为了解决内存紧缺的问题,Linux引入了虚拟内存的概念。为了解决快速存取,引入了缓存机制、交换机制等。...要深入了解Linux内存运行机制,需要知道下面提到的几个方面。 首先,Linux系统会不时地进行页面交换操作,以保持尽可能多的空闲物理内存。...其次,Linux进行页面交换是有条件的,不是所有页面在不用时都交换到虚拟内存中,Linux内核根据“最近最经常使用”算法,仅仅将一些不经常使用的页面文件交换到虚拟内存中。...Linux虽然可以在一段时间内自行恢复,但是恢复后的系统已经基本不可用了。...Linux下可以使用文件系统中的一个常规文件或者一个独立分区作为交换空间。同时Linux允许使用多个交换分区或者交换文件。

    60.4K42
    领券