
PoC for CVE-2024-48990
CVE-2024-48990 एक स्थानीय विशेषाधिकार वृद्धि कमजोरी है जो needrestart उपयोगिता में पाई गई है। यह कमजोरी संस्करण 3.8 से पहले के संस्करणों में मौजूद है। यह सेवा, जो पैकेज इंस्टॉलेशन जैसी घटनाओं के दौरान रूट के रूप में चलती है, सभी चल रही प्रक्रियाओं को असुरक्षित रूप से स्कैन करती है। जब इसे कोई Python प्रक्रिया मिलती है, तो यह उस प्रक्रिया से PYTHONPATH पर्यावरण चर को पढ़ता है और उस पर भरोसा करता है।
एक अनाधिकृत स्थानीय हमलावर "ल्यूर" प्रक्रिया पर PYTHONPATH को हाईजैक कर सकता है। जब needrestart चलता है, तो यह उसे ढूंढ लेता है, दुर्भावनापूर्ण पथ को अपनाता है, और फिर हमलावर के कोड को रूट विशेषाधिकारों के साथ निष्पादित करता है।
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart निष्पादित किया जाता है तब बनता है), जिससे रूट शेल प्राप्त होता है।needrestart को संस्करण 3.8 या आपके वितरण से एक पैच किए गए संस्करण में अपडेट करेंnosuid और noexec विकल्पों के साथ माउंट करके भी कम किया जा सकता है।