
PoC für CVE-2024-48990
CVE-2024-48990 ist eine lokale Privilegienausweitungs-Schwachstelle, die im Dienstprogramm needrestart gefunden wurde. Die Schwachstelle besteht in Versionen vor 3.8. Der Dienst, der während Ereignissen wie Paketinstallationen als root läuft, scannt unsicher alle laufenden Prozesse. Wenn er einen Python-Prozess findet, liest und vertraut er der Umgebungsvariablen PYTHONPATH aus diesem Prozess.
Ein unprivilegierter lokaler Angreifer kann den PYTHONPATH auf einem "Lockvogel"-Prozess kapern. Wenn needrestart ausgeführt wird, findet es diesen Prozess, übernimmt den bösartigen Pfad und führt dann den Code des Angreifers mit root-Rechten aus.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart von root ausgeführt wird), und öffnet eine root-Shell.needrestart auf Version 3.8 oder eine gepatchte Version Ihrer Distributionnosuid und noexec gemildert werden.CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
Ursprüngliche Meldung: Qualys - LPEs in needrestart
NIST: NVD-CVE-2024-48990