
PoC para CVE-2024-48990
CVE-2024-48990 es una vulnerabilidad de escalada de privilegios local encontrada en la utilidad needrestart. La vulnerabilidad existe en versiones anteriores a la 3.8. El servicio, que se ejecuta como root durante eventos como instalaciones de paquetes, escanea de manera insegura todos los procesos en ejecución. Cuando encuentra un proceso Python, lee y confía en la variable de entorno PYTHONPATH de ese proceso.
Un atacante local sin privilegios puede secuestrar el PYTHONPATH en un proceso "señuelo". Cuando needrestart se ejecuta, lo encontrará, adoptando la ruta maliciosa, y luego ejecutará el código del atacante con privilegios de root.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart es ejecutado por root), obteniendo un shell root.needrestart a la versión 3.8 o a una versión parcheada de su distribuciónnosuid y noexec.