
PoC per CVE-2024-48990
CVE-2024-48990 è una vulnerabilità di escalation locale dei privilegi trovata nell'utilità needrestart. La vulnerabilità esiste nelle versioni precedenti alla 3.8. Il servizio, che viene eseguito come root durante eventi come l'installazione di pacchetti, esegue una scansione non sicura di tutti i processi in esecuzione. Quando trova un processo Python, legge e considera attendibile la variabile d'ambiente PYTHONPATH di quel processo.
Un attaccante locale non privilegiato può dirottare il PYTHONPATH su un processo "esca". Quando needrestart viene eseguito, lo troverà, adottando il percorso dannoso, ed eseguirà il codice dell'attaccante con privilegi di root.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart viene eseguito da root), facendo apparire una shell di root.needrestart alla versione 3.8 o a una versione corretta dal proprio distributorenosuid e noexec.CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
Advisory originale: Qualys - LPEs in needrestart
NIST: NVD-CVE-2024-48990