
PoC for CVE-2024-48990
CVE-2024-48990 est une vulnérabilité d'élévation de privilèges locaux découverte dans l'utilitaire needrestart. La vulnérabilité existe dans les versions antérieures à 3.8. Le service, qui s'exécute en tant que root lors d'événements comme les installations de paquets, analyse de manière non sécurisée tous les processus en cours d'exécution. Lorsqu'il trouve un processus Python, il lit et fait confiance à la variable d'environnement PYTHONPATH de ce processus.
Un attaquant local sans privilèges peut détourner le PYTHONPATH d'un processus « leurre ». Lorsque needrestart s'exécute, il le trouve, adopte le chemin malveillant, puis exécute le code de l'attaquant avec les privilèges root.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart est exécuté par root), puis ouvrira un shell root.needrestart vers la version 3.8 ou une version corrigée de votre distributionnosuid et noexec.CVE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
Avis d'origine : Qualys - LPEs in needrestart
NIST : NVD-CVE-2024-48990