Эксплойт для уязвимости udisksd в Linux выдаёт root-доступ без пароля

Эксплойт для уязвимости udisksd в Linux выдаёт root-доступ без пароля

Эксплойт для уязвимости udisksd в Linux выдаёт root-доступ без пароля

Эксперты из SecureLayer7 раскрыли подробности новой уязвимости CVE-2025-6019, которая затрагивает дистрибутивы Linux с демоном udisksd и библиотекой libblockdev. В зону риска попадают, например, Fedora 40+ и SUSE Linux.

Уязвимость позволяет получить root-доступ локальному пользователю, если он состоит в группе allow_active — и при неправильной настройке это можно сделать буквально в пару кликов.

Суть проблемы — в том, как udisksd взаимодействует с другими процессами через D-Bus. Он слишком доверяет тому, что пользователь состоит в нужной группе, и разрешает ему выполнять операции уровня администратора: монтировать диски, форматировать и даже разблокировать разделы.

«Проблема в том, что при межпроцессном взаимодействии по D-Bus проверка полномочий выполняется неправильно», — объясняют исследователи.

То есть любой пользователь в группе allow_active может заставить систему выполнять действия от имени root — без ввода пароля администратора.

Чтобы воспользоваться уязвимостью, достаточно чтобы:

  • на системе был установлен и запущен udisksd;
  • пользователь состоял в группе allow_active;
  • и Polkit/D-Bus были настроены по умолчанию или слабо защищены.

Исследователи протестировали эксплойт в контейнере Fedora 40, где был установлен udisks2, libblockdev и создан тестовый пользователь. Результат: обычный юзер смог смонтировать диск — как будто он root. А если «докрутить» эксплойт и использовать другие API для управления томами, можно полностью захватить систему.

Хорошая новость: разработчики уже выпустили патчи. Теперь монтирование доступно только реальным root-пользователям, независимо от того, в какой группе находится пользователь. Fedora, в свою очередь, усилила правила Polkit для /org/freedesktop/UDisks2/Manager, чтобы закрыть дыру в политике D-Bus.

Что делать администраторам и пользователям Linux:

  • Обновите udisks2 и libblockdev до последних версий.
  • Проверьте, кто у вас в группе allow_active, и подумайте, нужно ли это.
  • Настройте Polkit пожёстче, особенно для операций с дисками и томами.
  • И не оставляйте udisksd без песочницы на многопользовательских системах.

Если коротко — даже локальная уязвимость может стать серьёзной проблемой, если забыть о базовых настройках безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

19-летнего британца обвинили в атаках Scattered Spider на суды США

Минюст США раскрыл обвинения против 19-летнего жителя Восточного Лондона Талхи Джубайра. По версии следствия, он причастен как минимум к 120 кибератакам, в том числе на систему судов США. Общий ущерб оценивается более чем в $115 млн.

Джубайра арестовали 17 сентября в его доме, сообщило Национальное агентство по борьбе с преступностью (NCA).

В тот же день в Лондоне перед судом предстал и его предполагаемый сообщник — 18-летний Оуэн Флауэрс. Их обвиняют в атаке на ИТ-систему Transport for London в 2024 году, после которой транспортное ведомство несколько месяцев восстанавливало работу.

По данным NCA, за атакой стояла группировка Scattered Spider — англоязычная команда молодых хакеров, известная агрессивными методами социальной инженерии и связями с криминальным сообществом «the Com».

Что известно о действиях Джубайра:

  • В июле 2024 года ФБР изъяло серверы, которые, как утверждается, он контролировал. Там нашли следы взлома более 120 компаний, включая 47 в США.
  • Среди жертв был объект критической инфраструктуры в Нью-Джерси, а также сама система судов США.
  • В январе 2025 года хакеры через техподдержку получили доступ к трем аккаунтам, включая учетку федерального судьи. С их помощью искали данные о Scattered Spider и даже отправили фальшивый запрос в финкомпанию, чтобы выманить пользовательские данные.
  • На сервере обнаружили криптокошелёк примерно с $36 млн, из которых $8,4 млн удалось вывести уже в момент изъятия.

Сейчас оба подростка находятся под арестом, их ждёт новое судебное заседание. Будет ли США добиваться экстрадиции Джубайра, пока неизвестно.

Ранее мы писали, что в США вынесли приговор одному из ключевых участников кибергруппы Scattered Spider — 25-летнему Ноа Майклу Урбану. Суд назначил ему 10 лет лишения свободы и обязал выплатить $13 млн компенсации жертвам.

А в апреле суд Флориды заслушал заявление Ноя Урбана (Noah Michael Urban) о признании вины в рамках двух уголовных дел о коллективной краже криптовалюты через фишинг (второе с тем же фигурантом рассматривают в Калифорнии).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru