
Netdata LPE शोषण का पायथन कार्यान्वयन
Netdata (CVE-2024-32019) के लिए लोकल प्रिविलेज एस्केलेशन (LPE) एक्सप्लॉइट का एक Python कार्यान्वयन।
यह स्क्रिप्ट ndsudo घटक में एक भेद्यता का शोषण करती है जहाँ PATH पर्यावरण चर को ठीक से साफ (sanitize) नहीं किया जाता है। यह एक स्थानीय हमलावर को अनुमत बाइनरी (जैसे nvme-list, ip, gem, आदि; कोड की शुरुआत में इसे अपनी आवश्यकता अनुसार संशोधित करें) को हाईजैक करके रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देता है।
केवल शैक्षिक उद्देश्यों के लिए। यह कोड सुरक्षा शोधकर्ताओं, CTF खिलाड़ियों, और सिस्टम प्रशासकों के लिए है ताकि वे अपने स्वयं के सिस्टम का परीक्षण कर सकें। लेखक इस कोड के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है। इसे उन सिस्टमों के विरुद्ध उपयोग न करें जिनके परीक्षण की आपके पास अनुमति नहीं है।
ndsudo बाइनरी को स्वचालित रूप से ढूँढता है (आवश्यक होने पर इसे संशोधित करें)nvme-list, ip, gem, node, npm, आदि शामिल हैं) को पुनरावृत्त (iterate) करती है।exploit.py को लक्ष्य मशीन पर कॉपी करें):
git clone https://github.com/julichaan/CVE-2024-32019-ndsudo-local-privilege-escalation-NetData.git
cd CVE-2024-32019-Python
python3 poc.py