网易首页 > 网易号 > 正文 申请入驻

【安全圈】CVE-2025-21756:Linux 内核漏洞如何导致完全 root 权限利用,PoC 发布

0
分享至

关键词

Linux

在最近的分析中,安全研究员 Michael Hoefler 揭露了 CVE-2025-21756 的完整细节,这是一个影响 Linux 内核 vsock 子系统的释放后使用 (UAF) 漏洞。最初只是简单的代码调整——修改了几行 vsock_remove_sock() 的行为——最终阻止了一条通往本地特权提升 (LPE) 和内核代码执行的复杂路径。

“当内核中某个对象的引用计数器达到零时,该对象将被释放到其各自的内存管理器。理想情况下,在释放 vsock 对象后,我们将能够触发某种释放后使用 (UAF) 漏洞,以获得更好的原始权限并提升权限,”Hoefler解释道。

该漏洞源于传输重新分配期间对套接字绑定状态的处理不当。具体而言,vsock 代码错误地减少了已解除绑定套接字的引用计数器,导致 vsock 对象过早释放。

补丁分析指出: “传输重新分配可以触发 vsock_remove_sock,它会调用 vsock_remove_bound,从而错误地减少 vsock 对象上的引用计数器。”这引入了一种危险的 UAF 条件,攻击者可以利用该条件来获取强大的利用原语。

最初的利用尝试导致了内核崩溃,表明 AppArmor — 通过 Linux 安全模块 (LSM) 挂钩 — 在释放套接字时消除了 sk_security 指针,从而阻止了直接函数指针损坏。

Hoefler 强调说: “内核授予我们一个指向套接字的悬空指针 — — 但 AppArmor 确保我们在用它做任何有用的事情之前崩溃。”因此,攻击者必须找到不受 AppArmor 保护的内核函数才能继续利用。

为了绕过内核地址空间布局随机化 (kASLR) 而不依赖受 AppArmor 保护的函数,Hoefler 转向了 vsock_diag_dump() 功能,这是一个不受保护的 netlink 诊断工具。

通过使用精心设计的管道缓冲区回收释放的 vsock 套接字并利用 vsock_diag_dump 作为侧信道,Hoefler 暴力破解了有效的 skc_net 指针,从而绕过了 kASLR。

“我陷入了困境,于是求助于 kernelctf 社区,@h0mbre 建议使用 vsock_diag_dump 作为侧信道来暴力破解 skc_net 指针,”Hoefler 回忆道。这允许我通过已知的内存偏移量完全控制悬空套接字对象。

为了获得代码执行权限,Hoefler 利用了 vsock_release() 函数。由于该函数未受到 AppArmor 的保护,攻击可以劫持 sk->sk_prot->close 函数指针,并转向 ROP(面向返回编程)链:

“我们最感兴趣的是对 sk->sk_prot->close(sk, 0) 的调用。由于我们控制 sk,所以我们需要一个指向函数的有效指针,”他解释道。

最后的 ROP 链调用 commit_creds(init_cred),授予攻击者 root 权限并干净地将执行返回到用户空间。

来源:https://securityonline.info/cve-2025-21756-how-a-tiny-linux-kernel-bug-led-to-a-full-root-exploit-poc-releases/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
说好的言论自由呢?陆配因说“迟早红旗插满台湾”遭废除居留许可

说好的言论自由呢?陆配因说“迟早红旗插满台湾”遭废除居留许可

海峡导报社
2026-01-19 11:04:13
杜锋不整活!28分大胜四川,广东5人满分,胡队复苏徐杰却糟透了

杜锋不整活!28分大胜四川,广东5人满分,胡队复苏徐杰却糟透了

后仰大风车
2026-01-19 21:33:51
于东来开车户外越野冲入泥潭,人和车都沾满泥,还帮粉丝将掉进河滩的车救出,车主:他还说要帮我修车,被我婉拒了

于东来开车户外越野冲入泥潭,人和车都沾满泥,还帮粉丝将掉进河滩的车救出,车主:他还说要帮我修车,被我婉拒了

极目新闻
2026-01-19 14:05:23
揭秘尼姑庵的黑暗面:尼姑平均年龄不到25,香客人来人往究竟为何

揭秘尼姑庵的黑暗面:尼姑平均年龄不到25,香客人来人往究竟为何

丰谭笔录
2026-01-06 11:40:49
为什么全国人民都在拒接电话?连10086打来也是瞄一眼就挂掉了!

为什么全国人民都在拒接电话?连10086打来也是瞄一眼就挂掉了!

今朝牛马
2026-01-08 16:05:10
36年前陈宝国主演的盗墓恐怖片!尺度大到少儿不宜

36年前陈宝国主演的盗墓恐怖片!尺度大到少儿不宜

释凡电影
2025-08-14 09:33:19
网红嘴哥捐款10万元驰援李亚鹏,嫣然天使儿童医院不能成为历史

网红嘴哥捐款10万元驰援李亚鹏,嫣然天使儿童医院不能成为历史

娱慧
2026-01-19 19:21:33
历史首人,詹姆斯突破51000分总得分大关,领先第二贾巴尔近700分

历史首人,詹姆斯突破51000分总得分大关,领先第二贾巴尔近700分

懂球帝
2026-01-19 12:40:15
唇腭裂女孩李金娜怒怼质疑:我不是表演,是嫣然基金救了我的人生

唇腭裂女孩李金娜怒怼质疑:我不是表演,是嫣然基金救了我的人生

体育小柚
2026-01-20 02:57:40
“妈妈面相说明问题”,3年级儿子还需要喂饭,网友:恶婆婆预定

“妈妈面相说明问题”,3年级儿子还需要喂饭,网友:恶婆婆预定

泽泽先生
2026-01-19 21:10:33
成都直飞柬埔寨再添新航点

成都直飞柬埔寨再添新航点

爱看头条
2026-01-19 08:39:14
只因惹到一神秘女子,杭州虞关荣就此覆灭,事后被判无期徒刑

只因惹到一神秘女子,杭州虞关荣就此覆灭,事后被判无期徒刑

纸鸢奇谭
2024-10-14 21:57:06
连爆大冷世界第3三连败!赵心童4连胜连克3位top16!吴宜泽1胜2负

连爆大冷世界第3三连败!赵心童4连胜连克3位top16!吴宜泽1胜2负

求球不落谛
2026-01-20 05:22:46
徐惠丽任上海黄浦区委书记

徐惠丽任上海黄浦区委书记

澎湃新闻
2026-01-19 20:30:27
无缝衔接!WTT常规挑战赛1月19日开打:国乒27人参加冲击5项冠军

无缝衔接!WTT常规挑战赛1月19日开打:国乒27人参加冲击5项冠军

越岭寻踪
2026-01-19 07:21:01
疯了!孙宇晨出价3000万美元,只为跟马斯克独处1小时

疯了!孙宇晨出价3000万美元,只为跟马斯克独处1小时

雷科技
2026-01-19 16:12:00
中美差距太明显!美国游客实地体验后:中国比美国厉害多了

中美差距太明显!美国游客实地体验后:中国比美国厉害多了

比利
2026-01-19 23:57:03
19岁沈佳润再度登封面,穿着独特衣服引发热议!

19岁沈佳润再度登封面,穿着独特衣服引发热议!

娱乐工作室啊
2025-12-03 15:23:01
联赛第一!广厦大胜青岛豪取6连胜 孙铭徽9+7卡尔顿25+10

联赛第一!广厦大胜青岛豪取6连胜 孙铭徽9+7卡尔顿25+10

醉卧浮生
2026-01-19 21:07:02
伊朗前王储巴列维宣布将返回伊朗领导革命

伊朗前王储巴列维宣布将返回伊朗领导革命

一种观点
2026-01-19 19:36:11
2026-01-20 08:16:49
安全圈
安全圈
国内首家大安全概念新媒体
6349文章数 4689关注度
往期回顾 全部

科技要闻

OpenAI首款硬件设备有望于2026年下半年亮相

头条要闻

江西警方:在柬失联叶文斌被电诈园区送出 已被刑拘

头条要闻

江西警方:在柬失联叶文斌被电诈园区送出 已被刑拘

体育要闻

错失英超冠军奖牌,他却在德甲成为传奇

娱乐要闻

吴磊起诉白珊珊诽谤,白珊珊称被盗号

财经要闻

公章争夺 家族反目 双星为何从顶端跌落?

汽车要闻

徐军:冲击百万销量,零跑一直很清醒

态度原创

房产
手机
亲子
时尚
公开课

房产要闻

中旅・三亚蓝湾发布会揭秘自贸港好房子高阶形态

手机要闻

荣耀Magic8 RSR保时捷设计图赏:经典飞线动感十足,细腻典雅

亲子要闻

宝妈必学,孩子不懂对侵犯说不,任何人都有可能是坏人!

女人过了40岁真该看看这些穿搭,不老气、不单薄,简单又耐看

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版