TGViewer
Proxy Bar Proxy Bar @proxy_bar · 21.5K subscribers
Post #3245 5.57K
Рубрика На заметку $USERNAME@hacker.wtf - part 9
*

*
Polkit Privilege Escalation
PolicyKit — это решала, который раздает привилегии. Юзается в systemd, NetworkManager, dbus, десктопах там всяких. Помню была там дырка (CVE-2021-4034 PwnKit) которая тихо себе жила 13 ЛЕТ.
НО то ладно, кому вообще нужны CVE, когда есть кривые и липкие лапы админов !
Обычно правила тут:
/etc/polkit-1/rules.d/
А вот пример плохого правила:
polkit.addRule(function(action, subject) {
return polkit.Result.YES;
});

### любой пользователь получает root доступ к действиям

В реальных сценариях если есть права на управу сервисами, изменение сети или mount ус тройств > можно запилить свой сервис и подменить конфиг, дальше любой код от рута.
*
*
Polkit pkexec + PATH hijacking
pkexec запускает команды от root, но 'иногда' не фиксирует PATH, тогда:
### приложение вызывает
pkexec happy_script
### а внутри (условно):
tar -czf backup.tar /home
### И PATH можно контролировать
export PATH=/tmp:$PATH
### создаем рут шелл
echo '/bin/bash' > /tmp/tar
chmod +x /tmp/tar


D-Bus abuse через polkit
Polkit часто работает через D-Bus. Можно чекнуть сервисы busctl list (методы: рестарт сервисов, изменение конфигов, управление системой).
### И если правило разрешает
org.freedesktop.systemd1.manage-units
### то можно, вообще без sudo, чисто через polkit разрешение
systemctl start evil.service

Polkit проверяет пользователя и action, что КОНКРЕТНО делает action - нет, а зачем ))
*
*
UDisks2 → mount → root file write
Еще через polkit часто разрешают маунтить устройства через org.freedesktop.udisks2
СХема такова:
подключаем loop device > монтируем с нужными правами > подсовываем файлы, например подмена бинаря.
*
*
NetworkManager abuse
Часто полисиКиту отдают org.freedesktop.NetworkManager
Значит и изменить DNS можно и роутить куда угодно и даже настроить VPN падонку для обхода блокировок РКН и немедленно позвонить куда следует.
Тут же и DNS MITM и перехват трафика .
*
*
Environment injection через pkexec
Через pkexec можно передать env, а приложения любят env !
А это прямой путь к подмене конфигов, поведения программ, И LD_LIBRARY_PATH

Как видно Polkit ниразу не умнее своего сводного брата SUDO, дурость у них семейно-генетическая.


#РубрикаНаЗаметкуХакеру
  • 👍 8
  • 🔥 5
More from @proxy_bar
  1. Sep 30, 2026Достать мерч в этом году стало проще, но быстро разбирают
  2. Sep 30, 2026Стартовал zeroNights 2026 #zeronights2026
  3. Sep 30, 2026Пора выдвигаться ! Увидимся внутри $USERNAME #zeronights2026
  4. Sep 28, 2026CVE-2026-19444: kubectl 😆😆😆
  5. Sep 28, 2026Prompt Injection in the Wild
  6. Sep 24, 2026Вспомнилось ! Был такой хороший гайд Introduction to Exploit Development Сегодня он интере…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →