
Implémentation en Python de l'exploit LPE de Netdata
Une implémentation Python de l'exploit d'élévation de privilèges locale (LPE) pour Netdata (CVE-2024-32019).
Ce script exploite une vulnérabilité dans le composant ndsudo où la variable d'environnement PATH n'est pas correctement assainie. Cela permet à un attaquant local d'exécuter des commandes arbitraires en tant que root en détournant des binaires autorisés (tels que nvme-list, ip, gem, etc., modifiez-les selon vos besoins au début du code).
UNIQUEMENT À DES FINS ÉDUCATIVES. Ce code est destiné aux chercheurs en sécurité, aux joueurs de CTF et aux administrateurs système pour tester leurs propres systèmes. L'auteur décline toute responsabilité en cas de mauvaise utilisation de ce code. Ne l'utilisez pas contre des systèmes que vous n'avez pas la permission de tester.
ndsudo dans les chemins d'installation courants (modifiez-le si nécessaire).nvme-list, ip, gem, node, npm, etc.) pour maximiser le taux de réussite.exploit.py sur la machine cible) :
git clone https://github.com/julichaan/CVE-2024-32019-ndsudo-local-privilege-escalation-NetData.git
cd CVE-2024-32019-Python
python3 poc.py