
PoC لـ CVE-2024-48990
CVE-2024-48990 هي ثغرة تصعيد صلاحيات محلية وجدت في أداة needrestart. الثغرة موجودة في الإصدارات الأقدم من 3.8. الخدمة، التي تعمل كجذر أثناء أحداث مثل تثبيت الحزم، تقوم بمسح جميع العمليات الجارية بطريقة غير آمنة. عندما تجد عملية بايثون، تقرأ وتثق في متغير البيئة PYTHONPATH من تلك العملية.
يمكن لمهاجم محلي غير مميز اختطاف PYTHONPATH في عملية "إغراء". عندما يتم تشغيل needrestart، سيجدها ويتبنى المسار الخبيث، ثم ينفذ كود المهاجم بصلاحيات الجذر.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart بواسطة الجذر)، ثم يظهر شل جذر.needrestart إلى الإصدار 3.8 أو إصدار مصحح من توزيعتكnosuid و noexecCVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
الإعلان الأصلي: Qualys - LPEs in needrestart
NIST: NVD-CVE-2024-48990