Autor: Łukasz Lein
|
|
Publikacja: 23-06-2025
Ważne

Eksperci ds. cyberbezpieczeństwa ujawnili dwie poważne luki w systemie Linux, które – wykorzystane razem – umożliwiają atakującym uzyskanie uprawnień roota na popularnych dystrybucjach, takich jak Ubuntu, Debian, Fedora czy openSUSE. Wystarczy lokalny dostęp do systemu, by przejąć nad nim pełną kontrolę.

Niedawno odkryte podatności oznaczone jako CVE-2025-6018 oraz CVE-2025-6019 budzą poważne obawy w społeczności linuksowej. Obie luki mogą być połączone w jednym wektorze ataku, prowadzącym do przejęcia pełnych uprawnień administratora.

Pierwsza z nich, CVE-2025-6018, dotyczy frameworka PAM (Pluggable Authentication Modules). Umożliwia lokalnemu użytkownikowi eskalację uprawnień do poziomu allow_active, co otwiera drzwi do dalszych nadużyć. Druga podatność, CVE-2025-6019, związana jest z demonem pamięci masowej libblockdev/udisks, który działa domyślnie w większości dystrybucji Linuksa. Osoba posiadająca uprawnienia allow_active może za jego pośrednictwem przeprowadzić operacje montowania dysków, uzyskując w efekcie pełny dostęp roota.

Scenariusz ataku jest więc prosty: uzyskać status allow_active dzięki CVE-2025-6018, a następnie wykorzystać CVE-2025-6019 do eskalacji uprawnień i przejęcia kontroli nad systemem. Co niepokojące, badacze podkreślają, że wykorzystanie tych luk jest trywialne, a ich występowanie – powszechne. Ponadto publicznie dostępny proof-of-concept (PoC) ułatwia potencjalnym atakującym zadanie.

Rekomendacja
Użytkownicy i administratorzy Linuksa powinni niezwłocznie sprawdzić dostępność aktualizacji bezpieczeństwa dla swoich systemów oraz jak najszybciej je zastosować. Zignorowanie tego ostrzeżenia może skutkować poważnym naruszeniem bezpieczeństwa.

Więcej szczegółów:

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.8 32 opinie
Zobacz opinie
MK
Marian Kulig
22-03-2023
Firma godna polecenia, profesjonalne podejście do klienta wraz z bardzo dobrą opieką posprzedażową. Kontakt z firmą od roku 2022, po 30 latach pracy jako informatyk polecam współpracę z firmą Arkanet.
SK
MGOPS Solec Kujawski
06-04-2023
Pełen profesjonalizm, świetny kontakt, rzetelnie, gorąco polecam!
Albeco Łożyska
30-01-2024
Polecamy firmę Arkanet. Dedykowany doradca zawsze rzeczowo odpowiada na każde pytanie i fachowo pomaga w wyborze oprogramowania, które dostosowane jest do naszych potrzeb i oczekiwań. Oferty zawsze otrzymujemy na czas. Współpracujemy z firmą Arkanet od wielu lat i jesteśmy bardzo zadowoleni.
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić